
_ __ ____ __ __ / /_ (_) / / _____
| |/_//_ / ______ / / / / / __/ / / / / / ___/
_> < / /_/_____// /_/ / / /_ / / / / (__ )
/_/|_| /___/ \__,_/ \__/ /_/ /_/ /____/
Hare Krishna Rai (0xblurr3d)
_ __ __ __ / / ____ _____ / /_ ___ _____ / /__ ___ _____
| | / / / / / / / / / __ \ ______ / ___/ / __ \ / _ \ / ___/ / //_/ / _ \ / ___/
| |/ / / /_/ / / / / / / //_____// /__ / / / // __// /__ / ,< / __/ / /
|___/ \__,_/ /_/ /_/ /_/ \___/ /_/ /_/ \___/ \___/ /_/|_| \___/ /_/
(CVE-2024-3094)
[+] Initiating vulnerability check...
[+] Detecting package manager...
[+] Getting xz-utils version...
[+] Checking xz-utils version for vulnerabilities...
悪意のあるコードが、xz の上流 tarball (バージョン 5.6.0 以降) で発見されました。複雑な難読化の連鎖を通じて、liblzma のビルドプロセスは、ソースコード内に存在する偽装テストファイルからプリビルド済みオブジェクトファイルを抽出し、それを使用して liblzma コード内の特定の関数を変更します。これにより、変更された liblzma ライブラリが生成され、このライブラリにリンクされた任意のソフトウェアが、このライブラリとのデータの相互作用をインターセプトおよび変更できるようになります。
このスクリプトを実行するには、bash シェルが必要です。これは通常、Linux や Mac OS X を含むほとんどの Unix 系オペレーティングシステムで利用可能です。
このスクリプトを使用するには、ダウンロードして実行権限を付与するだけです:
git clone https://github.com/harekrishnarai/xz-utils-vuln-checker
cd xz-utils-vuln-checker
chmod +x xz-utils-vuln-checker.sh
./xz-utils-vuln-checker.sh
利用可能なオプションは以下の通りです:
-s, --summary CVE-2024-3094 に関する短い概要を表示
-h, --help: ヘルプメッセージを表示
| リソース | URL |
|---|
| Red Hat | Link |
| Ars Technica | Link |
| AWS | Link |
| Dark Reading | Link |
| Tenable Blog | Link |