
このスクリプトが役に立ち、CVE-2024-3094からシステムを保護するのに貢献したと感じたなら、ぜひスター ⭐ を付けてください。このリポジトリにスターを付けることは、あなたのサポートを示すだけでなく、より多くの人々がこの共同の努力を発見し、サイバーセキュリティ向上の恩恵を受ける助けにもなります。
リポジトリにスターを付けるには、このページ上部の「Star」ボタンをクリックしてください。あなたのサポートに心から感謝します!
デジタル世界をより安全な場所にするためのご協力、ありがとうございます。
CVE-2024-3094 は、xz ユーティリティの上流 tarball において、バージョン 5.6.0 以降で発見された深刻なセキュリティ脆弱性です。この脆弱性は、複雑な難読化を通じて liblzma のビルドプロセスを操作する悪意のあるコードを含んでいます。
ビルド中に、ソースコード内の偽装されたテストファイルからプリビルドされたオブジェクトファイルが抽出されます。このファイルは liblzma コード内の特定の関数を変更し、結果として改ざんされた liblzma ライブラリを生成します。この改変されたライブラリにリンクされたソフトウェアは、データのやり取りを傍受・改変される可能性があり、重大なセキュリティリスクをもたらします。
これは最重要かつ推奨される緩和策です。ご利用の Linux ディストリビューション提供元がリリースしたパッチ済みバージョンの XZ Utils パッケージにアップデートしてください。これらのアップデートは脆弱性に対処し、バックドアコードを除去します。
このプロジェクトには、CVE-2024-3094 脆弱性の影響を受ける xz-utils のインストールを特定し修正するためのシンプルなシェルスクリプトが含まれています。xz-utils のバージョン 5.6.0 および 5.6.1 が脆弱であることが判明しており、このスクリプトはそれらを検出し、必要に応じて安全で改ざんされていないバージョン(5.4.6)へのダウングレードを支援します。
多数のサーバーに対してシェルスクリプトを手動で実行するのは時間がかかり、人為的ミスが発生しやすいものです。このスクリプトは、Ansible の自動化機能を活用して、CVE-2024-3094 脆弱性の特定と緩和をより効率的、信頼性高く、スケーラブルに行うために追加で作成されました。
Ansible Playbook スクリプトの詳細はこちらをご覧ください。
CVE-2024-3094 は、広く使われている圧縮ツール xz-utils の特定バージョンに見つかった深刻なセキュリティ脆弱性です。このスクリプトは、システムに脆弱なバージョンがインストールされているかどうかを確認し、必要に応じて安全なバージョンをダウンロードしてインストールするよう促すプロセスを自動化します。
xz バージョンを問い合わせることでセキュリティを強化し、潜在的に脆弱なバイナリを実行することを避けています。xz を最新の利用可能なバージョンにアップグレードしようと試みます。これにより、システムを最新の xz リリースに保ち、アップグレードが不可能な場合にのみ指定された安定バージョンに頼ります。apt-get、Red Hat ベースのディストリビューション(CentOS、Fedora、Rocky Linux を含む)向けの dnf または yum、OpenSUSE 向けの zypper に対応しています。xz を SourceForge から入手するための URL を更新し、より直接的で信頼性の高いダウンロードソースを提供します。xz を正常にインストールした後、システムの再起動を促すプロンプトを追加し、変更がシステム全体に適切に適用されるようにしています。このスクリプトを実行する前に、システムに以下がインストールされていることを確認してください。
wget または curl: xz-utils のソースコードをダウンロードするため。gcc、make): xz-utils をソースからビルドするため。sudo 権限: 新しくコンパイルされたバージョンの xz-utils をインストールするため。スクリプトをダウンロード
まず、このリポジトリをクローンするか、wget または curl を使ってスクリプトを直接ダウンロードします。
スクリプトを実行可能にする スクリプトファイルのパーミッションを変更して実行可能にします。
chmod +x CVE-2024-3094.sh
スクリプトを実行する スクリプトを実行します。自動的にシステムの xz-utils バージョンを検出し、脆弱性を修正するプロセスをガイドします。
./CVE-2024-3094.sh
画面の指示に従ってプロセスを完了してください。
脆弱性を手動で対処したい場合、またはスクリプトで問題が発生した場合は、スクリプトのコメントに記載されている手順に従って、安全なバージョンの xz-utils をダウンロード、コンパイル、インストールしてください。
このプロジェクトの改善に興味のあるすべての方からの貢献を歓迎します!バグ修正、新機能の追加、ドキュメントの改善、口コミでの宣伝など、どんな助けもありがたく受け付けています。
貢献方法の例:
以下のガイドラインに従って、スムーズで効率的なコントリビューションプロセスを実現してください。
プロジェクトへのご関心とご協力に感謝します!皆で力を合わせれば、大きなインパクトを生み出せます。
このスクリプトは「現状のまま」提供され、いかなる種類の保証もありません。自己責任で使用してください。システム変更の前には必ずデータをバックアップしてください。