Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CS50FinalProject — Расследование бэкдора в XZ Utils (CVE-2024-3094): хронология, цепочка атак, риск для SSH и выводы о цепочке поставок. Включает слайды, источники и меры по смягчению (проверки четности, аттестации или SBOM, а также SLSA) | Kitploit
Инструменты/GitHubGitHub/m1lo25/cs50finalproject
Анализ уязвимостейБезопасность Цепочки ПоставокСтатьи и ИсследованияОбучение и ОбразованиеРеагирование на ИнцидентыПодобранные Ресурсы
GitHubm1lo25/cs50finalproject

CS50FinalProject

Расследование бэкдора в XZ Utils (CVE-2024-3094): хронология, цепочка атак, риск для SSH и выводы о цепочке поставок. Включает слайды, источники и меры по смягчению (проверки четности, аттестации или SBOM, а также SLSA)

Репозиторий
1310 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CS50 Введение в кибербезопасность – Итоговый проект

Тематическое исследование: Бэкдор XZ Utils (CVE-2024-3094)

Этот репозиторий содержит материалы для моей 7–10-минутной презентации о бэкдоре XZ Utils, включая обзор бэкдора, механизм внедрения через tarballs релизов и соответствующие меры защиты цепочки поставок.

Материалы

  • Слайды (PDF): A Near-Miss in the Supply Chain: The XZ Utils Backdoor (CVE-2024-3094).pdf
  • Ссылки: ./References.md
  • Видео (неопубликованное): youtube-link

Основные выводы

  • Tarball ≠ Git: обеспечьте соответствие артефакта и тега в CI; при любом несоответствии — отказ.
  • Укрепление цепочки поставок: аттестации (in-toto), SBOM, SLSA ≥ L3, двухпарное рецензирование.
  • Обнаружение и восстановление: мониторинг аномального поведения sshd / перехвата символов; сохраняйте проверенные планы отката.

Краткая сводка инцидента

  • CVE: CVE-2024-3094
  • Когда: Март-апрель 2024
  • Основное воздействие: риск аутентификации SSH через косвенную цепочку зависимостей (например, sshd → libsystemd → liblzma)

Благодарности

Andres Freund, эти файлы выражают признательность всем в дистрибутиве за обнаружение и устранение проблемы.


Докладчик: Gianluca Milani,edX: Gianluca25,GitHub: M1lo25
Дата записи: 16/10/2025

Скачать инструмент