
Vulnerabilità di backdoor dannosa nella libreria XZ-Utils (CVE-2024-3094)
XZ è un formato di compressione dati presente in quasi tutte le distribuzioni Linux. liblzma è una libreria software open source che gestisce il formato di compressione XZ. Il 29 marzo gli sviluppatori hanno scoperto un attacco alla supply chain del pacchetto XZ; le indagini hanno rivelato che la libreria liblzma a monte di SSH era stata compromessa con una backdoor che, al verificarsi di determinate condizioni, decrittografa i comandi C2 presenti nel traffico.
| Sistema operativo | Nome pacchetto | Versioni pacchetto | Versione correttiva | Riferimento |
|---|---|---|---|---|
| Fedora 40, Rawhide | xz | 5.6.0, 5.6.1 | Torna a 5.4.x | Dettagli |
| Debian unstable (Sid) | xz-utils | 5.6.1 | Torna a 5.4.5 | Dettagli |
| Alpine edge | xz | 5.6.1-r2 | Torna a 5.4.x | Dettagli |
| Arch Linux | xz | 5.6.0-1, 5.6.1-1 | Aggiorna a 5.6.1-2 | Dettagli |
| openSUSE Tumbleweed openSUSE MicroOS | xz | 5.6.0 | Torna a 5.4.x | Dettagli |

Attualmente non esiste una versione più recente; è necessario eseguire il downgrade della versione XZ alla 5.4.x.