CVE-2024-3094
Xz: вредоносный код в распространяемом исходном коде
- Опубликовано
- 29 мар. 2024 г.
- Обновлено
- 4 авг. 2026 г.
- Назначение CNA
- redhat
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HВысокий · следующие 30 дней
- Процентиль
- 99,7 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
Вредоносный код был обнаружен в исходных tarball'ах xz, начиная с версии 5.6.0. С помощью ряда сложных обфускаций процесс сборки liblzma извлекает предварительно собранный объектный файл из замаскированного тестового файла, присутствующего в исходном коде, который затем используется для изменения определённых функций в коде liblzma. Это приводит к появлению модифицированной библиотеки liblzma, которая может использоваться любым программным обеспечением, слинкованным с этой библиотекой, перехватывая и изменяя взаимодействие данных с этой библиотекой.
Источники
45- xz-cve-2024-3094Исследования
XZ Backdoor Extract(Тест на Ubuntu 23.10)
- xzbotЭксплойт
заметки, honeypot и демонстрация эксплойта для бэкдора xz (CVE-2024-3094)
- CVE-2024-3094Обнаружение
Скрипт для определения, уязвим ли бинарный файл ssh к CVE-2024-3094, без необходимости использования hexdump.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.