
CVE-2024-3094 XZ Utils исследование бэкдора - визуализатор поверхности атак, проверщик уязвимостей системы и общий инструмент оценки CVE для Linux
Автор: Николаос Нацопулос, IAM-консультант
Интерактивный браузерный инструмент, сопровождающий исследовательский отчёт:
"CVE-2024-3094: Компрометация цепочки поставок посредством социальной инженерии и манипуляций системой сборки в XZ Utils"
В марте 2024 года в XZ Utils (CVE-2024-3094) был обнаружен бэкдор за несколько мгновений до того, как он мог попасть в стабильные дистрибутивы Linux по всему миру. Он получил максимальную оценку CVSS 10.0. Атака включала вымышленного участника, который потратил почти три года на проникновение в проект, прежде чем вставить код, который позволил бы неаутентифицированное удалённое выполнение кода на миллионах серверов Linux.
Этот инструмент предоставляет два компонента:
Обновлённая версия проверки системы с расширенным покрытием CVE и дополнительными функциями оценки уязвимостей доступна в папке /CVE-Vulnerability-Assessment-Tool.
Скачайте xz-toolkit_Visual_Checker.html и откройте в любом браузере. Никакой установки, сервера или подключения к интернету не требуется. Всё содержится в одном файле.
Вкладка визуализатора атаки — нажмите на любую фазу на левой панели, чтобы пройти по временной шкале атаки. Цепочка зависимостей обновляется, показывая, где именно находится путь атаки на каждом этапе. Фазы обозначены цветами: синий — подготовка, жёлтый — признаки опасности, красный — внедрение, зелёный — обнаружение и реагирование.
Вкладка проверки системы — выполните эти три команды на оцениваемой системе:
xz --version
ldd /usr/sbin/sshd
systemctl is-active ssh
Вставьте вывод в три поля и нажмите «Анализировать систему». Инструмент оценивает пять условий, необходимых для эксплуатации, и выдаёт вердикт с разбивкой по каждому условию. Нажмите «Визуализировать цепочку зависимостей этой системы», чтобы увидеть фактический профиль библиотек, отображённый на диаграмме цепочки.
Полностью уязвимая — Debian Sid с XZ 5.6.1
Версия XZ:
xz (XZ Utils) 5.6.1
liblzma 5.6.1
Зависимости sshd:
libsystemd.so.0 => /lib/x86_64-linux-gnu/libsystemd.so.0
liblzma.so.5 => /lib/x86_64-linux-gnu/liblzma.so.5
libcrypto.so.3 => /lib/x86_64-linux-gnu/libcrypto.so.3
libc.so.6 => /lib/x86_64-linux-gnu/libc.so.6
Статус SSH:
active (running) since Fri 2024-03-29 11:42:01 UTC
Ожидаемый результат: УЯЗВИМА — все пять условий выполнены.
Не уязвимая — Ubuntu LTS с XZ 5.4.6
Версия XZ:
xz (XZ Utils) 5.4.6
liblzma 5.4.6
Зависимости sshd:
libcrypto.so.3 => /lib/x86_64-linux-gnu/libcrypto.so.3
libpam.so.0 => /lib/x86_64-linux-gnu/libpam.so.0
libc.so.6 => /lib/x86_64-linux-gnu/libc.so.6
Статус SSH:
active (running) since Thu 2024-03-28 09:15:33 UTC
Ожидаемый результат: НЕ УЯЗВИМА — версия XZ безопасна, liblzma и libsystemd отсутствуют в sshd.
Не уязвимая — Arch Linux с XZ 5.6.0 (архитектурно защищена)
Версия XZ:
xz (XZ Utils) 5.6.0
liblzma 5.6.0
Зависимости sshd:
libcrypto.so.3 => /usr/lib/libcrypto.so.3
libpam.so.0 => /usr/lib/libpam.so.0
libc.so.6 => /usr/lib/libc.so.6
Статус SSH:
active (running) since Sat 2024-03-30 08:22:11 UTC
Ожидаемый результат: НЕ УЯЗВИМА — XZ 5.6.0 — это версия с бэкдором, но система не эксплуатируется, поскольку Arch Linux не применяет патч sd_notify к OpenSSH, а значит liblzma никогда не связывается с sshd. Уязвимость была специфична для архитектуры, а не только для версии.
Все пять должны выполняться одновременно, чтобы система была уязвима:
Ключевой вывод сопроводительного исследовательского отчёта заключается в том, что эта атака представляет новую модель угроз для практиков управления идентификацией и доступом (IAM). Бэкдор не крал учётные данные и не обходил контроль доступа в традиционном смысле — он заменил сам механизм аутентификации, действуя ниже PAM, RBAC, MFA и Zero Trust. Ни один обычный контроль IAM не предотвратил бы эксплуатацию.
Контроли, которые могли бы помочь: утверждение релиза с участием нескольких сторон, проверка различий между tarball и git-репозиторием, мониторинг целостности бинарных файлов во время выполнения (IMA/dm-verity) и обнаружение аномалий в задержке аутентификации SSH.
Copyright (c) 2026 Nikolaos Natsopoulos. Лицензия MIT.