
CVE-2024-3094
CVE-2024-3094 は、広く使用されている XZ Utils 圧縮ライブラリに対する重大なサプライチェーン侵害です。
悪意ある攻撃者は、上流リリースにステルスバックドアを挿入し、改ざんされた liblzma を介してリモートコード実行 (RCE) を可能にしました。
⚠️ この脆弱性は、現在までで最も洗練されたオープンソースサプライチェーン攻撃の1つと考えられています。
| パッケージ | 脆弱なバージョン |
|---|---|
| XZ Utils | 5.6.0, 5.6.1 |
✔️ 一般的に影響を受けるシステム:
liblzma を介して sshd を標的とします
XZ Source → Build System Injection → liblzma Compromise → SSH Hook → RCE
sshd における異常なCPUスパイクliblzma バイナリxz --version
ldd $(which sshd) | grep lzma
# 安全なバージョンにダウングレード
sudo apt install xz-utils=5.4.5
または:
sudo dnf downgrade xz
| ディストリビューション | 状況 |
|---|---|
| Debian | ✅ 修正済み |
| Fedora | ✅ 修正済み |
| Arch Linux | ✅ 修正済み |
このリポジトリは教育および啓発目的のみです。 この情報を不正な活動に使用しないでください。
広範囲に悪用される前にこの攻撃を特定し開示してくれたセキュリティ研究者に多大な感謝を捧げます。