
Shell-скрипты для выявления и исправления установок xz-utils, затронутых уязвимостью CVE-2024-3094. Известно, что версии 5.6.0 и 5.6.1 xz-utils уязвимы, и этот скрипт помогает их обнаружить и, при необходимости, выполнить откат до стабильной незатронутой версии (5.4.6) или обновление до последней версии. Добавлен Ansible Playbook

Если этот скрипт оказался для вас полезным и помог защитить ваши системы от CVE-2024-3094, пожалуйста, поставьте ему звезду ⭐. Отметив репозиторий звездой, вы не только выражаете поддержку, но и помогаете большему числу людей узнать о наших совместных усилиях по улучшению кибербезопасности и воспользоваться ими.
Чтобы поставить звезду, просто нажмите кнопку "Star" в верхней части этой страницы. Ваша поддержка очень ценна!
Спасибо, что помогаете сделать цифровой мир безопаснее!
CVE-2024-3094 — это критическая уязвимость безопасности, обнаруженная в исходных tarballs утилиты xz, начиная с версии 5.6.0. Эта уязвимость включает вредоносный код, который с помощью сложных обфускаций манипулирует процессом сборки liblzma.
Во время сборки извлекается предварительно собранный объектный файл из замаскированного тестового файла внутри исходного кода. Этот файл затем изменяет определённые функции в коде liblzma, что приводит к скомпрометированной библиотеке liblzma. Любое программное обеспечение, связанное с этой изменённой библиотекой, может перехватывать и изменять взаимодействия с данными, что представляет значительные риски для безопасности.
Это самая критичная и рекомендуемая стратегия смягчения последствий. Обновите пакет XZ Utils до исправленной версии, выпущенной вашим поставщиком дистрибутива Linux. Эти обновления устраняют уязвимость и удаляют код бэкдора.
Этот проект содержит простой скрипт на оболочке, предназначенный для помощи пользователям в выявлении и исправлении установок xz-utils, затронутых уязвимостью CVE-2024-3094. Версии 5.6.0 и 5.6.1 xz-utils известны как уязвимые; этот скрипт помогает их обнаружить и при необходимости выполнить откат до стабильной незатронутой версии (5.4.6).
Ручной запуск скриптов на большом количестве серверов отнимает много времени и подвержен человеческим ошибкам. Этот скрипт создан дополнительно для использования возможностей автоматизации Ansible, что обеспечивает более эффективный, надёжный и масштабируемый подход к выявлению и устранению уязвимости CVE-2024-3094.
Подробнее о скрипте Ansible Playbook читайте здесь
CVE-2024-3094 — это критическая уязвимость безопасности, обнаруженная в определённых версиях xz-utils, широко используемого инструмента сжатия. Этот скрипт автоматизирует процесс проверки вашей системы на наличие уязвимых версий и выводит запрос на загрузку и установку безопасной версии при необходимости.
xz выполняется через системный менеджер пакетов, что позволяет избежать выполнения потенциально уязвимого бинарного файла.xz до последней доступной версии через системный менеджер пакетов, прежде чем рассматривать откат до безопасной версии. Это позволяет поддерживать системы в актуальном состоянии с последними релизами xz, прибегая к указанной стабильной версии только в случае невозможности обновления.apt-get для дистрибутивов на основе Debian (включая Kali Linux), dnf или yum для дистрибутивов на основе Red Hat (включая CentOS, Fedora и Rocky Linux) и zypper для OpenSUSE.xz с SourceForge, что обеспечивает более прямой и надёжный источник для загрузки.xz, чтобы убедиться, что все изменения правильно применены на уровне всей системы.Перед запуском этого скрипта убедитесь, что ваша система имеет следующее:
wget или curl для загрузки исходного кода xz-utils.gcc, make) для сборки xz-utils из исходников.sudo для установки вновь скомпилированной версии xz-utils.Загрузите скрипт
Сначала клонируйте этот репозиторий или загрузите скрипт напрямую с помощью wget или curl.
Сделайте скрипт исполняемым Измените права доступа к файлу скрипта, чтобы сделать его исполняемым.
chmod +x CVE-2024-3094.sh
Запустите скрипт Выполните скрипт. Он автоматически определит версию xz-utils в вашей системе и проведёт вас через процесс устранения уязвимости.
./CVE-2024-3094.sh
Следуйте инструкциям на экране для завершения процесса.
Если вы предпочитаете устранить уязвимость вручную или скрипт столкнулся с проблемами, выполните шаги, описанные в комментариях скрипта, чтобы загрузить, скомпилировать и установить безопасную версию xz-utils.
Я приветствую вклад от всех, кто заинтересован в улучшении этого проекта! Будь то исправление ошибок, добавление новых функций, улучшение документации или распространение информации — ваша помощь ценна.
Вот несколько способов, как вы можете внести свой вклад:
Пожалуйста, следуйте этим рекомендациям, чтобы процесс внесения вклада был гладким и эффективным:
Спасибо за ваш интерес к вкладу в наш проект! Вместе мы можем добиться значительного влияния.
Этот скрипт предоставляется «как есть», без каких-либо гарантий. Используйте его на свой страх и риск. Всегда создавайте резервные копии данных перед внесением изменений в систему.