
CVE-2024-3094
CVE-2024-3094는 널리 사용되는 XZ 유틸 압축 라이브러리에 영향을 미치는 심각한 공급망 침해 사건입니다.
악의적인 공격자가 변조된 liblzma를 통해 **원격 코드 실행(RCE)**을 가능하게 하는 은밀한 백도어를 상위 릴리스에 주입했습니다.
⚠️ 이 취약점은 지금까지 발생한 오픈소스 공급망 공격 중 가장 정교한 사례 중 하나로 간주됩니다.
| 패키지 | 취약한 버전 |
|---|---|
| XZ 유틸 | 5.6.0, 5.6.1 |
✔️ 일반적으로 영향을 받는 시스템:
liblzma를 통해 sshd를 대상으로 함
XZ 소스 → 빌드 시스템 주입 → liblzma 손상 → SSH 후크 → RCE
sshd에서 비정상적인 CPU 급증liblzma 바이너리xz --version
ldd $(which sshd) | grep lzma
# 안전한 버전으로 다운그레이드
sudo apt install xz-utils=5.4.5
또는:
sudo dnf downgrade xz
| 배포판 | 상태 |
|---|---|
| Debian | ✅ 수정됨 |
| Fedora | ✅ 수정됨 |
| Arch Linux | ✅ 수정됨 |
이 저장소는 교육 및 경각심 고취 목적으로만 제공됩니다. 이 정보를 허가되지 않은 활동에 사용하지 마십시오.
광범위한 악용이 발생하기 전에 이 공격을 식별하고 공개한 보안 연구원분들께 큰 감사를 드립니다.