このリポジトリには、CVE-2024-3094 で指定された脆弱なバージョンの「xz」ユーティリティがシステムで実行されているかどうかを確認するための Bash スクリプトとワンライナーコマンドが含まれています。
以下の説明と影響の記述は、RedHat から入手可能な情報に基づいています (https://access.redhat.com/security/cve/CVE-2024-3094):
"悪意のあるコードが、バージョン 5.6.0 以降の「xz」の上流 tarball で特定されました。このコードは、liblzma のビルドプロセスがソースコード内の偽装されたテストファイルから事前にビルドされたオブジェクトファイルを抽出し、そのファイルを使用して liblzma コード内の特定の関数を変更し、改ざんされた liblzma ライブラリを生成するという複雑な方法を含んでいます。この変更されたライブラリにリンクされたソフトウェアは、ライブラリとのデータのやり取りを傍受および変更する可能性があり、システムをセキュリティリスクにさらす可能性があります。
これまでの調査により、影響を受けるパッケージは Red Hat コミュニティエコシステム内の Fedora 41 および Fedora Rawhide に限定されていることが明らかになっています。Red Hat Enterprise Linux (RHEL) のバージョンはこの問題の影響を受けません。
この脆弱性は、xz バージョン 5.6.0 および 5.6.1 で見つかった悪意のある注入に起因しており、特に tarball ダウンロードパッケージ内にあります。Git ディストリビューションには、悪意のあるコードのビルドをトリガーする M4 マクロは含まれていません。ただし、Git リポジトリには、悪意のある M4 マクロが存在する場合にビルド時に注入するための第 2 段階のアーティファクトが含まれています。ビルドに統合されていない場合、これらの第 2 段階ファイルは無害です。脆弱性のデモンストレーションでは、OpenSSH デーモンへの干渉が明らかになりました。これは liblzma ライブラリに直接リンクされていませんが、systemd が liblzma にリンクされているため、systemd との相互作用を通じてマルウェアの影響を受けやすくなっています。"
"xz-utils パッケージは、バージョン 5.6.0 から 5.6.1 にかけて、バックドア (CVE-2024-3094) を含んでいることが判明しました。このバックドアにより、悪意のある行為者が sshd 認証を侵害し、システム全体への不正アクセスをリモートで許可する可能性があります。
このように広く使用されているライブラリでは、この脆弱性の深刻度は Linux エコシステム全体に脅威をもたらします。幸いなことに、この問題は迅速に発見されたため、影響は想定よりも大幅に少なくなりました。Debian ですでにパッチが適用されており、その結果 Kali Linux にも適用されています。
この脆弱性の影響は、Kali Linux では 3 月 26 日から 3 月 29 日まで、xz-utils 5.6.0-0.2 が利用可能だった期間に及びました。3 月 26 日以降、3 月 29 日より前に Kali のインストールを更新した場合は、今日中に最新のアップデートを適用してこの問題に対処することが重要です。ただし、3 月 26 日より前に Kali のインストールを更新しなかった場合、このバックドアの脆弱性の影響は受けません。"
以下の Bash スクリプトとワンライナーコマンドを使用して、システムが CVE-2024-3094 の影響を受けているかどうかを確認できます:
command -v xz &>/dev/null && xz_version=$(xz --version | head -n 1 | awk '{print $4}') && { [[ $xz_version == "5.6.0" || $xz_version == "5.6.1" ]] && echo -e "\n[*] This system seems to be VULNERABLE to CVE-2024-3094 since it has a vulnerable version of xz\n\nLearn more about this CVE on this link:\nhttps://nvd.nist.gov/vuln/detail/CVE-2024-3094" || echo -e " \n[*] This system DOES NOT SEEM to be vulnerable to CVE-2024-3094."; } || echo "[-] xz package is not installed."
影響を受ける Kali Linux バージョンを手動で確認する方法は?
"apt-cache policy liblzma5"
kali@kali:~$ apt-cache policy liblzma5
liblzma5:
Installed: 5.4.5-0.3
Candidate: 5.6.1+really5.4.5-1
Version table:
5.6.1+really5.4.5-1 500
500 http://kali.download/kali kali-rolling/main amd64 Packages
*** 5.4.5-0.3 100
100 /var/lib/dpkg/status
Installed: の横にバージョン「5.6.0-0.2」が表示されている場合は、最新バージョン「5.6.1+really5.4.5-1」にアップグレードする必要があります。これは次のコマンドで実行できます:
Kali Linux で脆弱なパッケージの問題に対処するコマンド:
"sudo apt update && sudo apt install -y --only-upgrade liblzma5"