在 xz 的上游 tarball 中发现了恶意代码,从 5.6.0 版本开始。通过一系列复杂的混淆手段,liblzma 构建过程从源代码中一个伪装的测试文件中提取出预构建的目标文件,并利用它修改 liblzma 代码中的特定函数。这导致修改后的 liblzma 库能够被任何链接到该库的软件使用,拦截并修改与该库的数据交互。
git clone https://github.com/devjanger/CVE-2024-3094-XZ-Backdoor-Detector.git
cd CVE-2024-3094-XZ-Backdoor-Detector/
chmod +x cve-2024-3094-detector.sh
./cve-2024-3094-detector.sh

