
XZ-Utils工具库恶意后门植入漏洞(CVE-2024-3094)
XZ — это формат сжатия данных, присутствующий почти в каждом дистрибутиве Linux. liblzma — это библиотека с открытым исходным кодом для работы с форматом сжатия XZ. 29 марта разработчики обнаружили атаку на цепочку поставок пакета XZ; при расследовании выяснилось, что в библиотеку liblzma, используемую SSH, был внедрён бэкдор-троян, который при определённых условиях расшифровывает команды C2 из трафика.
| ОС | Имя пакета | Версия(и) пакета | Исправленная версия пакета | Ссылка |
|---|
| Fedora 40, Rawhide | xz | 5.6.0, 5.6.1 | Откат до 5.4.x | Подробнее |
| Debian unstable (Sid) | xz-utils | 5.6.1 | Откат до 5.4.5 | Подробнее |
| Alpine edge | xz | 5.6.1-r2 | Откат до 5.4.x | Подробнее |
| Arch Linux | xz | 5.6.0-1, 5.6.1-1 | Обновление до 5.6.1-2 | Подробнее |
| openSUSE Tumbleweed openSUSE MicroOS | xz | 5.6.0 | Откат до 5.4.x | Подробнее |

В настоящее время нет новой версии, необходимо откатить версию XZ до 5.4.x.