xz Utils バージョン 5.6.0 および 5.6.1 は侵害されているようです。
XZ Utils はデータ圧縮ソフトウェアであり、Linux ディストリビューションに含まれている可能性があります。悪意のあるコードにより、影響を受けるシステムへの不正アクセスが可能になる可能性があります。
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2024-3094
https://access.redhat.com/security/cve/CVE-2024-3094
https://www.redhat.com/en/blog/urgent-security-alert-fedora-41-and-rawhide-users
https://www.openwall.com/lists/oss-security/2024/03/29/4
CISA は、開発者およびユーザーに対し、XZ Utils を侵害されていないバージョン (XZ Utils 5.4.6 Stable など) にダウングレードすることを推奨しています。
このスクリプトを使用すると、Linux システムに脆弱なバージョンの XZ Utils が含まれているかどうかを迅速に確認し、それをアンインストールし、最終的に安全なバージョンを自動的にインストールすることができます。
wget https://raw.githubusercontent.com/FabioBaroni/CVE-2024-3094-checker/main/CVE-2024-3094-checker.sh
chmod +x CVE-2024-3094-checker.sh
./CVE-2024-3094-checker.sh
このシェルスクリプトは現状のまま提供され、明示的または黙示的を問わず、いかなる種類の保証もありません。 このスクリプトを実行することにより、自己責任で実行することを了承したものとみなします。 このスクリプトの作成者は、データの損失、システムの不安定性、その他の意図しない結果を含むがこれらに限定されない、使用に起因するいかなる損害や問題についても責任を負いません。 スクリプトを実行する前に、スクリプトを確認し、その機能を理解し、適切なバックアップが行われていることを確認することをお勧めします。 このスクリプトを使用することは、これらの条件に同意したものとみなされます。