
XZ-Utils 도구 라이브러리 악성 백도어 삽입 취약점(CVE-2024-3094)
XZ는 데이터 압축 형식으로, 거의 모든 Linux 배포판에 존재합니다. liblzma는 XZ 압축 형식을 처리하는 오픈 소스 소프트웨어 라이브러리입니다. 3월 29일 개발자들은 XZ 패키지의 공급망 공격을 발견했고, 조사 결과 SSH 상위 liblzma 라이브러리에 백도어 트로이 목마가 심어져 특정 조건이 충족되면 트래픽에서 C2 명령을 해독하여 실행하는 것으로 나타났습니다.
| OS | 패키지 이름 | 패키지 버전 | 수정 패키지 버전 | Reference |
|---|
| Fedora 40, Rawhide | xz | 5.6.0, 5.6.1 | 5.4.x로 되돌리기 | Details |
| Debian unstable (Sid) | xz-utils | 5.6.1 | 5.4.5로 되돌리기 | Details |
| Alpine edge | xz | 5.6.1-r2 | 5.4.x로 되돌리기 | Details |
| Arch Linux | xz | 5.6.0-1, 5.6.1-1 | 5.6.1-2로 업그레이드 | Details |
| openSUSE Tumbleweed openSUSE MicroOS | xz | 5.6.0 | 5.4.x로 되돌리기 | Details |

현재 최신 버전이 없으므로 XZ 버전을 5.4.x로 다운그레이드해야 합니다.