
Vulnerabilidade de implantação de backdoor malicioso na biblioteca de utilitários XZ-Utils (CVE-2024-3094)
XZ é um formato de compressão de dados que está presente em praticamente todas as distribuições Linux. liblzma é uma biblioteca de software de código aberto que processa o formato de compressão XZ. Em 29 de março, desenvolvedores descobriram um ataque à cadeia de suprimentos nos pacotes XZ. A investigação revelou que a biblioteca liblzma utilizada upstream pelo SSH foi infectada com um backdoor trojan. Sob certas condições, ele descriptografa comandos C2 do tráfego.
| OS | Package name | Package version(s) | Fix package version | Reference |
|---|
| Fedora 40, Rawhide | xz | 5.6.0, 5.6.1 | Reverter para 5.4.x | Detalhes |
| Debian unstable (Sid) | xz-utils | 5.6.1 | Reverter para 5.4.5 | Detalhes |
| Alpine edge | xz | 5.6.1-r2 | Reverter para 5.4.x | Detalhes |
| Arch Linux | xz | 5.6.0-1, 5.6.1-1 | Atualizar para 5.6.1-2 | Detalhes |
| openSUSE Tumbleweed openSUSE MicroOS | xz | 5.6.0 | Reverter para 5.4.x | Detalhes |

Atualmente não há uma versão mais recente; é necessário fazer o downgrade da versão do XZ para a 5.4.x.