Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CS50FinalProject — 对 XZ Utils 后门 (CVE-2024-3094) 的调查:时间线、攻击链、对 SSH 的风险以及供应链洞察。包含幻灯片、来源和缓解措施(奇偶校验、证明或 SBOM,以及 SLSA)。 | Kitploit
工具/GitHubGitHub/m1lo25/cs50finalproject
漏洞分析供应链安全论文与研究学习与教育事件响应精选资源
GitHubm1lo25/cs50finalproject

CS50FinalProject

对 XZ Utils 后门 (CVE-2024-3094) 的调查:时间线、攻击链、对 SSH 的风险以及供应链洞察。包含幻灯片、来源和缓解措施(奇偶校验、证明或 SBOM,以及 SLSA)。

查看仓库
110个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CS50 网络安全入门 – 期末项目

案例研究: XZ Utils 后门 (CVE-2024-3094)

本仓库支持我的 7-10 分钟关于 XZ Utils 后门的演示,包括后门概述、通过发布 tarball 实现后门的机制,以及相关的供应链缓解措施。

资料

  • 幻灯片 (PDF): 供应链中的险情:XZ Utils 后门 (CVE-2024-3094).pdf
  • 参考文献: ./References.md
  • 视频(未公开): youtube-link

关键要点

  • Tarball ≠ Git: 在 CI 中强制实施工件与标签的一致性;任何不匹配即失败。
  • 供应链加固: 证明 (in-toto)、SBOM、SLSA ≥ L3、双人审查。
  • 检测与恢复: 监控 sshd 异常行为/符号插入;保留经过测试的回滚手册。

事件快照

  • CVE: CVE-2024-3094
  • 时间: 2024 年 3 月至 4 月
  • 影响重点: 通过间接依赖链(例如 sshd → libsystemd → liblzma)对 SSH 认证构成风险

致谢

Andres Freund,这些文件感谢所有发现并修复此问题的发行版维护者。


演讲者: Gianluca Milani, edX: Gianluca25, GitHub: M1lo25
录制日期: 16/10/2025

下载工具