
Этот репозиторий содержит Bash-скрипт и однострочную команду для проверки того, работает ли в системе уязвимая версия утилиты "xz", как указано в CVE-2024-3094.
Этот репозиторий содержит Bash-скрипт и однострочную команду для проверки того, запущена ли в системе уязвимая версия утилиты "xz", как указано в CVE-2024-3094.
Описание и заявление о влиянии ниже взяты из информации, доступной через RedHat https://access.redhat.com/security/cve/CVE-2024-3094:
"В исходных tarball-архивах "xz", начиная с версии 5.6.0, был обнаружен вредоносный код. Этот код включает сложный метод, при котором процесс сборки liblzma извлекает предварительно собранный объектный файл из замаскированного тестового файла в исходном коде. Затем этот файл используется для изменения определённых функций в коде liblzma, что приводит к компрометации библиотеки liblzma. Любое программное обеспечение, связанное с этой изменённой библиотекой, может перехватывать и изменять взаимодействие данных с библиотекой, потенциально подвергая системы рискам безопасности.
Проведённое на сегодняшний день расследование показывает, что затронутые пакеты ограничены Fedora 41 и Fedora Rawhide в экосистеме сообщества Red Hat. Ни одна версия Red Hat Enterprise Linux (RHEL) не затронута этой проблемой.
Уязвимость возникает из-за вредоносной инъекции, обнаруженной в версиях xz 5.6.0 и 5.6.1, в частности в загружаемом tarball-пакете. Git-дистрибутив не включает M4-макрос, отвечающий за запуск сборки вредоносного кода. Однако Git-репозиторий содержит артефакты второй стадии, предназначенные для инъекции во время сборки, если вредоносный M4-макрос присутствует. При отсутствии интеграции в процесс сборки эти файлы второй стадии безвредны. Демонстрации уязвимости выявили вмешательство в работу демона OpenSSH, который, хотя и не связан напрямую с библиотекой liblzma, взаимодействует с systemd таким образом, что становится восприимчивым к вредоносному ПО, учитывая связь systemd с liblzma."
"Было обнаружено, что пакет xz-utils, начиная с версий 5.6.0 по 5.6.1, содержит бэкдор (CVE-2024-3094). Этот бэкдор потенциально позволяет злоумышленнику скомпрометировать аутентификацию sshd, предоставляя несанкционированный удалённый доступ ко всей системе.
Учитывая широкое использование этой библиотеки, серьёзность данной уязвимости представляет угрозу для всей экосистемы Linux. К счастью, проблема была обнаружена быстро, поэтому воздействие оказалось значительно меньше, чем могло бы быть. Она уже исправлена в Debian и, соответственно, в Kali Linux.
Воздействие этой уязвимости затронуло Kali в период с 26 по 29 марта, когда была доступна версия xz-utils 5.6.0-0.2. Если вы обновляли свою установку Kali 26 марта или позже, но до 29 марта, крайне важно сегодня же применить последние обновления для устранения этой проблемы. Однако если вы не обновляли свою установку Kali до 26-го числа, эта уязвимость бэкдора вас не затрагивает."
Следующий Bash-скрипт и однострочная команда могут быть использованы для проверки, затронута ли ваша система уязвимостью CVE-2024-3094:
command -v xz &>/dev/null && xz_version=$(xz --version | head -n 1 | awk '{print $4}') && { [[ $xz_version == "5.6.0" || $xz_version == "5.6.1" ]] && echo -e "\n[*] This system seems to be VULNERABLE to CVE-2024-3094 since it has a vulnerable version of xz\n\nLearn more about this CVE on this link:\nhttps://nvd.nist.gov/vuln/detail/CVE-2024-3094" || echo -e " \n[*] This system DOES NOT SEEM to be vulnerable to CVE-2024-3094."; } || echo "[-] xz package is not installed."
Как вручную проверить затронутую версию Kali Linux?
"apt-cache policy liblzma5"
kali@kali:~$ apt-cache policy liblzma5
liblzma5:
Installed: 5.4.5-0.3
Candidate: 5.6.1+really5.4.5-1
Version table:
5.6.1+really5.4.5-1 500
500 http://kali.download/kali kali-rolling/main amd64 Packages
*** 5.4.5-0.3 100
100 /var/lib/dpkg/status
Если мы видим версию "5.6.0-0.2" рядом с Installed:, то необходимо обновиться до последней версии "5.6.1+really5.4.5-1". Это можно сделать с помощью следующих команд:
Команда для устранения проблемы с уязвимым пакетом в Kali Linux:
"sudo apt update && sudo apt install -y --only-upgrade liblzma5"