CVE-2024-3094 是一起严重影响广泛使用的 XZ Utils 压缩库的供应链投毒事件。
恶意行为者在上游版本中植入了隐秘后门,通过被篡改的 liblzma 实现远程代码执行 (RCE)。
⚠️ 该漏洞被认为是迄今为止最复杂的开源供应链攻击之一。
| 软件包 | 受影响版本 |
|---|---|
| XZ Utils | 5.6.0, 5.6.1 |
✔️ 常见受影响系统:
liblzma 针对 sshd
XZ Source → Build System Injection → liblzma Compromise → SSH Hook → RCE
sshd 出现异常的 CPU 峰值liblzma 二进制文件xz --version
ldd $(which sshd) | grep lzma
# 降级至安全版本
sudo apt install xz-utils=5.4.5
或:
sudo dnf downgrade xz
| 发行版 | 状态 |
|---|---|
| Debian | ✅ 已修复 |
| Fedora | ✅ 已修复 |
| Arch Linux | ✅ 已修复 |
本仓库仅供教育和意识提升使用。 请勿将此信息用于未经授权的活动。
衷心感谢发现并在大规模利用之前披露此攻击的安全研究人员。