CVE 2024 3094:xz utils 5.6.0 后门事件

CVE-2024-3094:xz-utils 5.6.0 后门事件
  • 30 Mar, 2024
  • 技术
  • 作者: Sudo

2024 年 3 月 29 日,开源无损压缩工具 xz-utils(及其链接的 liblzma 库)被发现存在被精心植入的恶意代码,编号 CVE-2024-3094xz-utils 被广泛用于压缩发行版 tarball、软件包、内核映像和 initramfs 映像,几乎所有 Linux 与 macOS 系统中默认安装。

漏洞机制

在 xz 5.6.0 及 5.6.1 的上游 tarball 中,恶意代码通过一系列复杂的混淆藏入伪装为「测试文件」的源文件:

  1. 构建过程从源码中的伪装测试文件里提取预构建的目标文件;
  2. 该目标文件随后被用于修改 liblzma 库中的特定函数;
  3. 最终产生一个被篡改的 liblzma 库,任何链接到它的软件(如 sshd)都会在运行时被拦截和操纵。

整个植入过程持续多个版本号,是针对上游维护者长期社会工程的结果。

影响范围

项目取值
受影响版本xz-utils 5.6.0、5.6.1
受影响组件liblzma(被 sshd 等链接时)
影响系统滚动更新的发行版(部分 unstable / 预发布版本)
危害等级高(潜在远程未授权访问)
利用前置条件目标主机运行受污染的 xz-utils 5.6.0/5.6.1

对蜀兜的影响

  • 蜀兜主机所搭载的 Debian 12 中,xz-utils 版本号为 5.4.1-0.2不在受影响的 5.6.0 / 5.6.1 范围内
  • 根据 Debian 官方的安全追踪记录,该版本未发现本次事件所提及的恶意代码。
  • 蜀兜将持续关注事态发展,如官方有新的修复要求,会第一时间跟进。

参考资料

标签:CVE-2024-3094系统安全xz-utils
蜀兜商店联系我们