
CVE-2024-3094
CVE-2024-3094 — это критическая компрометация цепочки поставок, затрагивающая широко используемую библиотеку сжатия XZ Utils.
Злоумышленник внедрил скрытый бэкдор в upstream-релизы, позволяющий удаленное выполнение кода (RCE) через подделанную liblzma.
⚠️ Эта уязвимость считается одной из самых сложных атак на цепочку поставок открытого кода на сегодняшний день.
| Пакет | Уязвимые версии |
|---|---|
| XZ Utils | 5.6.0, 5.6.1 |
✔️ Часто затрагиваемые системы:
sshd через liblzma
XZ Source → Build System Injection → liblzma Compromise → SSH Hook → RCE
sshdliblzmaxz --version
ldd $(which sshd) | grep lzma
# Downgrade to safe version
sudo apt install xz-utils=5.4.5
или:
sudo dnf downgrade xz
| Дистрибутив | Статус |
|---|---|
| Debian | ✅ Исправлено |
| Fedora | ✅ Исправлено |
| Arch Linux | ✅ Исправлено |
Этот репозиторий предназначен только для образовательных целей и повышения осведомленности. Не используйте эту информацию для несанкционированных действий.
Огромное спасибо исследователям безопасности, которые выявили и раскрыли эту атаку до ее широкомасштабной эксплуатации.