Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
xz-backdoor-research — CVE-2024-3094 Ricerca sul backdoor di XZ Utils - visualizzatore della superficie di attacco, controllore di vulnerabilità di sistema e strumento generale di valutazione delle CVE per Linux | Kitploit
Strumenti/GitHubGitHub/nnatsopoulos/xz-backdoor-research
Analisi delle VulnerabilitàInformatica ForenseIngegneria SocialeThreat IntelligenceSicurezza della Supply ChainPaper e RicercaApprendimento e FormazioneRisposta agli Incidenti

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
GitHub
nnatsopoulos/xz-backdoor-research

xz-backdoor-research

CVE-2024-3094 Ricerca sul backdoor di XZ Utils - visualizzatore della superficie di attacco, controllore di vulnerabilità di sistema e strumento generale di valutazione delle CVE per Linux

Vedi Repository
112 mesi faNon ancora revisionato

Toolkit di Ricerca CVE-2024-3094

Di Nikolaos Natsopoulos, Consulente IAM

Strumento interattivo basato su browser che accompagna il report di ricerca:

"CVE-2024-3094: Compromissione della Supply Chain tramite Ingegneria Sociale e Manipolazione del Sistema di Build in XZ Utils"

10.5281/zenodo.20700609


Informazioni

Nel marzo 2024, una backdoor è stata scoperta in XZ Utils (CVE-2024-3094) pochi istanti prima che potesse raggiungere le distribuzioni Linux stabili in tutto il mondo. Ha ricevuto il punteggio massimo CVSS di 10.0. L'attacco ha coinvolto un contributore fittizio che ha trascorso quasi tre anni infiltrandosi nel progetto prima di inserire codice che avrebbe permesso l'esecuzione remota non autenticata di codice su milioni di server Linux.

Questo strumento fornisce due cose:

  • Visualizzatore dell'Attacco - un diagramma interattivo della catena di dipendenze che illustra tutte le 13 fasi dell'attacco, dalla creazione dell'account alla risposta coordinata
  • Controllore di Sistema - incolla l'output di tre comandi Linux per valutare se un sistema specifico sarebbe stato vulnerabile, con risultati collegati al visualizzatore della catena di dipendenze

Una versione aggiornata del Controllore di Sistema con copertura CVE estesa e funzionalità aggiuntive di valutazione delle vulnerabilità è disponibile nella cartella /CVE-Vulnerability-Assessment-Tool.


Come usare

Scarica xz-toolkit_Visual_Checker.html e aprilo in qualsiasi browser. Nessuna installazione, nessun server, nessuna connessione internet richiesta. Tutto è contenuto in un singolo file.

Scheda Visualizzatore dell'Attacco - clicca su qualsiasi fase nel pannello di sinistra per scorrere la sequenza temporale dell'attacco. La catena di dipendenze si aggiorna per mostrare esattamente dove si trova il percorso dell'attacco in ogni fase. Le fasi sono codificate a colori: blu per la configurazione, giallo per i segnali di allarme, rosso per l'iniezione, verde per la scoperta e la risposta.

Scheda Controllore di Sistema - esegui questi tre comandi sul sistema che vuoi valutare:

root@kitploit:~
xz --version
ldd /usr/sbin/sshd
systemctl is-active ssh

Incolla l'output nei tre campi e clicca su Analizza Sistema. Lo strumento valuta le cinque condizioni necessarie per lo sfruttamento e restituisce un verdetto con una suddivisione per condizione. Clicca "Visualizza la catena di dipendenze di questo sistema" per vedere il tuo profilo effettivo della libreria visualizzato nel diagramma della catena.


Input demo

Completamente vulnerabile - Debian Sid con XZ 5.6.1

XZ version:

root@kitploit:~
xz (XZ Utils) 5.6.1
liblzma 5.6.1

sshd dependencies:

root@kitploit:~
libsystemd.so.0 => /lib/x86_64-linux-gnu/libsystemd.so.0
liblzma.so.5 => /lib/x86_64-linux-gnu/liblzma.so.5
libcrypto.so.3 => /lib/x86_64-linux-gnu/libcrypto.so.3
libc.so.6 => /lib/x86_64-linux-gnu/libc.so.6

SSH status:

root@kitploit:~
active (running) since Fri 2024-03-29 11:42:01 UTC

Previsto: VULNERABILE - tutte e cinque le condizioni soddisfatte.


Non vulnerabile - Ubuntu LTS con XZ 5.4.6

XZ version:

root@kitploit:~
xz (XZ Utils) 5.4.6
liblzma 5.4.6

sshd dependencies:

root@kitploit:~
libcrypto.so.3 => /lib/x86_64-linux-gnu/libcrypto.so.3
libpam.so.0 => /lib/x86_64-linux-gnu/libpam.so.0
libc.so.6 => /lib/x86_64-linux-gnu/libc.so.6

SSH status:

root@kitploit:~
active (running) since Thu 2024-03-28 09:15:33 UTC

Previsto: NON VULNERABILE - la versione di XZ è sicura, liblzma e libsystemd assenti da sshd.


Non vulnerabile - Arch Linux con XZ 5.6.0 (protetto architetturalmente)

XZ version:

root@kitploit:~
xz (XZ Utils) 5.6.0
liblzma 5.6.0

sshd dependencies:

root@kitploit:~
libcrypto.so.3 => /usr/lib/libcrypto.so.3
libpam.so.0 => /usr/lib/libpam.so.0
libc.so.6 => /usr/lib/libc.so.6

SSH status:

root@kitploit:~
active (running) since Sat 2024-03-30 08:22:11 UTC

Previsto: NON VULNERABILE - XZ 5.6.0 è la versione con backdoor, ma il sistema non è sfruttabile perché Arch Linux non applica la patch sd_notify a OpenSSH, il che significa che liblzma non viene mai collegata in sshd. La vulnerabilità era specifica dell'architettura, non solo della versione.


Le cinque condizioni di sfruttamento

Tutte e cinque devono essere soddisfatte simultaneamente affinché un sistema sia vulnerabile:

  1. Architettura Linux x86-64
  2. glibc (non musl) - necessario per il supporto IFUNC resolver
  3. XZ Utils 5.6.0 o 5.6.1
  4. OpenSSH collegato a libsystemd tramite la patch sd_notify (specifica per distribuzione)
  5. Demone SSH in esecuzione e accessibile

Prospettiva IAM

Una scoperta chiave del report di ricerca allegato è che questo attacco rappresenta un nuovo modello di minaccia per i professionisti della gestione delle identità e degli accessi. La backdoor non ha rubato le credenziali né bypassato i controlli di accesso nel senso convenzionale - ha sostituito il meccanismo di autenticazione stesso, operando al di sotto di PAM, RBAC, MFA e Zero Trust. Nessun controllo IAM convenzionale avrebbe prevenuto lo sfruttamento.

Controlli che avrebbero aiutato: approvazione di rilascio multi-partito, controllo delle differenze tra tarball e repository git, monitoraggio dell'integrità binaria in runtime (IMA/dm-verity) e rilevamento delle anomalie sulla latenza di autenticazione SSH.


Riferimenti

  • Divulgazione originale (Andres Freund): https://www.openwall.com/lists/oss-security/2024/03/29/4
  • Voce NIST NVD: https://nvd.nist.gov/vuln/detail/CVE-2024-3094
  • Cronologia dell'attacco (Russ Cox): https://research.swtch.com/xz-timeline
  • Avviso CISA: https://www.cisa.gov/news-events/news/lessons-xz-utils-achieving-more-sustainable-open-source-ecosystem
  • Analisi di ingegneria sociale di Kaspersky: https://securelist.com/xz-backdoor-story-part-2-social-engineering/112476/

Licenza

Copyright (c) 2026 Nikolaos Natsopoulos. Licenza MIT.

Scarica lo strumento