
CVE-2024-3094
CVE-2024-3094 é um comprometimento crítico na cadeia de suprimentos que afeta a amplamente utilizada biblioteca de compressão XZ Utils.
Um ator malicioso inseriu uma backdoor furtiva em versões upstream, permitindo execução remota de código (RCE) através de liblzma adulterada.
⚠️ Esta vulnerabilidade é considerada um dos ataques mais sofisticados à cadeia de suprimentos de código aberto até hoje.
| Pacote | Versões Vulneráveis |
|---|---|
| XZ Utils | 5.6.0, 5.6.1 |
✔️ Sistemas comumente impactados:
sshd através de liblzma
XZ Source → Build System Injection → liblzma Compromise → SSH Hook → RCE
sshdliblzma modificadosxz --version
ldd $(which sshd) | grep lzma
# Downgrade to safe version
sudo apt install xz-utils=5.4.5
ou:
sudo dnf downgrade xz
| Distribuição | Status |
|---|---|
| Debian | ✅ Corrigido |
| Fedora | ✅ Corrigido |
| Arch Linux | ✅ Corrigido |
Este repositório é apenas para fins educacionais e de conscientização. Não utilize estas informações para atividades não autorizadas.
Muito obrigado aos pesquisadores de segurança que identificaram e divulgaram este ataque antes de uma exploração generalizada.