Тема: светлая
ID: CVE-2024-3094 Алиасы: XZ backdoor critical CVSS: 10.0 (AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H) EPSS: 0.96 KEV: Да (02.04.2024) БДУ: — ICS/КИИ: Нет

CVE-2024-3094 — задняя дверь в xz Utils

xz Utils 5.6.0 / 5.6.1 • Опубликовано: 29.03.2024 • Обновлено: 05.04.2024
Открыть в NVD Advisory xz Назад на дашборд

Краткое описание

Злоумышленник внедрил backdoor в цепочку поставок xz Utils, модифицировав tarball 5.6.0/5.6.1. При сборке OpenSSH с подключаемым системным liblzma создаётся возможность удалённого обхода аутентификации через подмену потоков в sshd. Уязвимость затрагивает дистрибутивы, успевшие включить заражённые пакеты (Fedora Rawhide, Debian sid experimental).

Рекомендации

Fedora: # dnf downgrade xz-libs-5.4.6
Debian: $ apt-get install --reinstall xz-utils=5.4.5-0.2

Интеграции

Подставьте значения вашей организации вместо плейсхолдеров JIRA_* / SN_* / SIEM_*.

Доказательства обнаружения

ХостПакетКонтрольная суммаОбнаружено
build-ci-01.internal xz-5.6.1-1.fc41.x86_64 SHA256 d0d1...a33 2024-03-28
ssh-gateway.example.com openssh-server-9.5p1-3 linked with liblzma 5.6.1 2024-03-29

Затронутые продукты

Продукт (CPE)Диапазон версийКомпонент
cpe:2.3:a:tukaani:xz:5.6.05.6.0liblzma
cpe:2.3:a:tukaani:xz:5.6.15.6.1 (tarball)liblzma
cpe:2.3:a:openssh:openssh:9.5Сборки с патченым liblzmasshd

Ссылки

Теги

Supply-chainCriticalOpenSSHKEVBackdoor