_ __ ____ __ __ / /_ (_) / / _____
| |/_//_ / ______ / / / / / __/ / / / / / ___/
_> < / /_/_____// /_/ / / /_ / / / / (__ )
/_/|_| /___/ \__,_/ \__/ /_/ /_/ /____/
Hare Krishna Rai (0xblurr3d)
_ __ __ __ / / ____ _____ / /_ ___ _____ / /__ ___ _____
| | / / / / / / / / / __ \ ______ / ___/ / __ \ / _ \ / ___/ / //_/ / _ \ / ___/
| |/ / / /_/ / / / / / / //_____// /__ / / / // __// /__ / ,< / __/ / /
|___/ \__,_/ /_/ /_/ /_/ \___/ /_/ /_/ \___/ \___/ /_/|_| \___/ /_/
(CVE-2024-3094)
[+] 启动漏洞检查...
[+] 正在检测包管理器...
[+] 正在获取 xz-utils 版本...
[+] 正在检查 xz-utils 版本是否存在漏洞...
在 xz 的上游 tarball 中发现了恶意代码,从版本 5.6.0 开始。通过一系列复杂的混淆手段,liblzma 构建过程从源代码中存在的一个伪装测试文件中提取出一个预构建的对象文件,然后利用该文件修改 liblzma 代码中的特定函数。这导致生成了一个被修改的 liblzma 库,任何链接了该库的软件都可以使用它,从而拦截并修改与该库的数据交互。
您需要拥有一个 bash shell 来运行此脚本。这通常在大多数类 Unix 操作系统上可用,包括 Linux 和 Mac OS X。
要使用此脚本,您只需下载它并赋予执行权限:
git clone https://github.com/harekrishnarai/xz-utils-vuln-checker
cd xz-utils-vuln-checker
chmod +x xz-utils-vuln-checker.sh
./xz-utils-vuln-checker.sh
可用的选项有:
-s, --summary 显示关于 CVE-2024-3094 的简短摘要
-h, --help: 显示帮助信息