
CVE-2024-3094 XZ Utils 공급망 백도어에 대한 리소스와 분석을 정리한 컬렉션으로, 보안 권고, 기술 분석 자료, 탐지 링크를 포함합니다.
https://tukaani.org/xz-backdoor/ - Lasse Collin 응답
https://gist.github.com/thesamesam/223949d5a074ebc3dce9ee78baad9e27
https://www.reddit.com/r/linux/comments/1brhlur/xz_utils_backdoor/
https://gist.github.com/smx-smx/a6112d54777845d389bd7126d6e9f504
CVE-2024-3094 정보
Red Hat은 오늘 XZ와 관련하여 Fedora 41 및 Fedora Rawhide 사용자에게 "긴급 보안 경고"를 발령했습니다. 그렇습니다. 바로 이 압축 형식을 위한 XZ 도구 및 라이브러리입니다. XZ 5.6.0/5.6.1에 승인되지 않은 원격 시스템 접근을 허용할 수 있는 악성 코드가 추가되었습니다.
Red Hat은 악성 코드가 코드베이스에 포함된 이 XZ 보안 취약점에 대해 CVE-2024-3094를 언급합니다. 저는 아직 CVE-2024-3094가 공개된 것을 보지 못했지만 Red Hat 보안 경고는 이를 다음과 같이 요약합니다:
"xz 5.6.0 및 5.6.1 라이브러리에 존재하는 악성 주입 코드는 난독화되어 있으며 다운로드 패키지에만 전체가 포함되어 있습니다. Git 배포판에는 악성 코드 빌드를 트리거하는 M4 매크로가 없습니다. 두 번째 단계 산출물은 빌드 시점에 주입을 위해 Git 저장소에 존재하며, 악성 M4 매크로가 있는 경우에 대비합니다.
그 결과 생성된 악성 빌드는 systemd를 통한 sshd의 인증을 방해합니다. SSH는 시스템에 원격으로 연결하는 데 널리 사용되는 프로토콜이며, sshd는 액세스를 허용하는 서비스입니다. 특정 상황에서 이러한 간섭은 악의적인 행위자가 sshd 인증을 우회하고 원격으로 전체 시스템에 대한 무단 액세스를 얻을 수 있게 할 수 있습니다."
https://www.mail-archive.com/[email protected]/msg00571.html
https://linuxsecurity.com/advisories/debian/debian-dsa-5649-1-xz-utils-security-update-miwy4lbzklq4
https://lists.debian.org/debian-security-announce/2024/msg00057.html
https://www.redhat.com/en/blog/urgent-security-alert-fedora-41-and-rawhide-users
https://www.reddit.com/r/linux/comments/1bqt999/backdoor_in_upstream_xzliblzma_leading_to_ssh/
https://www.reddit.com/r/sysadmin/comments/1bqu3zx/backdoor_in_upstream_xzliblzma_leading_to_ssh/
https://linuxsecurity.com/advisories/debian/debian-dsa-5649-1-xz-utils-security-update-miwy4lbzklq4