XZ UtilsのバージョンがCVE-2024-3094に対して脆弱でないことを確認します。
┌──(lypd0㉿kali)-[~]
└─$ ./CVE-2024-3094_checker.sh
___ _ _ ____ ___ ___ ___ __ ___ ___ ___ __
/ __)( \/ )( ___)___(__ \ / _ \(__ \ /. | ___(__ ) / _ \ / _ \ /. |
( (__ \ / )__)(___)/ _/( (_) )/ _/(_ _)(___)(_ \( (_) )\_ /(_ _)
\___) \/ (____) (____)\___/(____) (_) (___/ \___/ (_/ (_)
[*] You are NOT vulnerable to CVE-2024-3094.
CISA(サイバーセキュリティ・インフラストラクチャセキュリティ庁)およびオープンソースコミュニティは、XZ Utilsバージョン5.6.0および5.6.1に悪意のあるコードが埋め込まれたとの報告に対応しています。この活動にはCVE-2024-3094が割り当てられています。
XZ Utilsは、Linuxディストリビューションで一般的に使用されるデータ圧縮ソフトウェアです。これらのバージョンに悪意のあるコードが存在すると、影響を受けるシステムへの不正アクセスが可能になる可能性があります。
CISAは、開発者とユーザーに対し、システムが脆弱であると判明した場合に以下の措置を講じることを推奨しています。
XZ Utilsのダウングレード: バージョン5.6.0または5.6.1を使用している場合は、侵害されていないバージョン(例:XZ Utils 5.4.6 Stable)にダウングレードしてください。
悪意のある活動の調査: ダウングレード後、システム内に悪意のある活動の兆候がないか徹底的に調査してください。
発見内容の報告: 悪意のある活動や不審な動作を検出した場合は、調査のためにCISAに報告してください。