CS50 网络安全入门 – 期末项目
案例研究: XZ Utils 后门 (CVE-2024-3094)
本仓库支持我的 7-10 分钟关于 XZ Utils 后门的演示,包括后门概述、通过发布 tarball 实现后门的机制,以及相关的供应链缓解措施。
资料
- 幻灯片 (PDF): 供应链中的险情:XZ Utils 后门 (CVE-2024-3094).pdf
- 参考文献: ./References.md
- 视频(未公开): youtube-link
关键要点
- Tarball ≠ Git: 在 CI 中强制实施工件与标签的一致性;任何不匹配即失败。
- 供应链加固: 证明 (in-toto)、SBOM、SLSA ≥ L3、双人审查。
- 检测与恢复: 监控 sshd 异常行为/符号插入;保留经过测试的回滚手册。
事件快照
- CVE: CVE-2024-3094
- 时间: 2024 年 3 月至 4 月
- 影响重点: 通过间接依赖链(例如 sshd → libsystemd → liblzma)对 SSH 认证构成风险
致谢
Andres Freund,这些文件感谢所有发现并修复此问题的发行版维护者。
演讲者: Gianluca Milani, edX: Gianluca25, GitHub: M1lo25
录制日期: 16/10/2025