Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CS50FinalProject — Indagine sul backdoor di XZ Utils (CVE-2024-3094): cronologia, catena d'attacco, rischio per SSH e approfondimenti sulla supply chain. Include diapositive, fonti e mitigazioni (controlli di parità, attestazioni o SBOM, nonché SLSA). | Kitploit
Strumenti/GitHubGitHub/m1lo25/cs50finalproject
Analisi delle VulnerabilitàSicurezza della Supply ChainPaper e RicercaApprendimento e FormazioneRisposta agli IncidentiRisorse Curate
GitHubm1lo25/cs50finalproject

CS50FinalProject

Indagine sul backdoor di XZ Utils (CVE-2024-3094): cronologia, catena d'attacco, rischio per SSH e approfondimenti sulla supply chain. Include diapositive, fonti e mitigazioni (controlli di parità, attestazioni o SBOM, nonché SLSA).

Vedi Repository
110 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CS50 Introduzione alla Cybersecurity – Progetto Finale

Caso di Studio: Backdoor di XZ Utils (CVE-2024-3094)

Questo repository supporta la mia presentazione di 7-10 minuti sulla backdoor di XZ Utils, includendo un riepilogo della backdoor, il meccanismo della backdoor tramite tarball di rilascio e le relative mitigazioni della supply chain.

Materiali

  • Slide (PDF): A Near-Miss in the Supply Chain: The XZ Utils Backdoor (CVE-2024-3094).pdf
  • Riferimenti: ./References.md
  • Video (Non elencato): collegamento YouTube

Punti Chiave

  • Tarball ≠ Git: imporre la parità artefatto–tag nella CI; fallire su qualsiasi discrepanza.
  • Rafforzamento della supply chain: attestazioni (in-toto), SBOM, SLSA ≥ L3, revisione a due persone.
  • Rilevamento e recupero: monitorare comportamenti anomali di sshd/interposizione di simboli; conservare playbook di rollback testati.

Riepilogo dell'Incidente

  • CVE: CVE-2024-3094
  • Quando: Marzo-Aprile 2024
  • Focus dell'impatto: rischio per l'autenticazione SSH tramite catena di dipendenze indirette (es. sshd → libsystemd → liblzma)

Riconoscimenti

Andres Freund, questi file riconoscono tutti nella distribuzione per aver scoperto e risolto questo problema.


Presentatore: Gianluca Milani,edX: Gianluca25,GitHub: M1lo25
Data di registrazione: 16/10/2025

Scarica lo strumento