xz Utils 5.6.0 和 5.6.1 版本似乎已被植入后门。
XZ Utils 是一款数据压缩软件,可能存在于 Linux 发行版中。 该恶意代码可能允许对受影响系统进行未授权访问。
https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2024-3094
https://access.redhat.com/security/cve/CVE-2024-3094
https://www.redhat.com/en/blog/urgent-security-alert-fedora-41-and-rawhide-users
https://www.openwall.com/lists/oss-security/2024/03/29/4
CISA 建议开发者和用户将 XZ Utils 降级到未受影响的版本,例如 XZ Utils 5.4.6 稳定版。
您可以使用此脚本快速检查您的 Linux 系统是否包含易受攻击的 XZ Utils 版本,将其卸载,并最终尝试自动安装安全版本。
wget https://raw.githubusercontent.com/FabioBaroni/CVE-2024-3094-checker/main/CVE-2024-3094-checker.sh
chmod +x CVE-2024-3094-checker.sh
./CVE-2024-3094-checker.sh
本 Shell 脚本按原样提供,不提供任何明示或暗示的担保。 执行此脚本即表示您承认自行承担风险。 脚本作者不对因使用本脚本而可能产生的任何损害或问题承担责任,包括但不限于数据丢失、系统不稳定或任何其他意外后果。 建议在运行前审查脚本并了解其功能,并确保已进行适当的备份。 使用本脚本即表示您接受这些条款。