
- 30 Mar, 2024
- 技术
- 作者: Sudo
2024 年 3 月 29 日,开源无损压缩工具 xz-utils(及其链接的 liblzma 库)被发现存在被精心植入的恶意代码,编号 CVE-2024-3094。xz-utils 被广泛用于压缩发行版 tarball、软件包、内核映像和 initramfs 映像,几乎所有 Linux 与 macOS 系统中默认安装。
漏洞机制
在 xz 5.6.0 及 5.6.1 的上游 tarball 中,恶意代码通过一系列复杂的混淆藏入伪装为「测试文件」的源文件:
- 构建过程从源码中的伪装测试文件里提取预构建的目标文件;
- 该目标文件随后被用于修改
liblzma库中的特定函数; - 最终产生一个被篡改的
liblzma库,任何链接到它的软件(如sshd)都会在运行时被拦截和操纵。
整个植入过程持续多个版本号,是针对上游维护者长期社会工程的结果。
影响范围
| 项目 | 取值 |
|---|---|
| 受影响版本 | xz-utils 5.6.0、5.6.1 |
| 受影响组件 | liblzma(被 sshd 等链接时) |
| 影响系统 | 滚动更新的发行版(部分 unstable / 预发布版本) |
| 危害等级 | 高(潜在远程未授权访问) |
| 利用前置条件 | 目标主机运行受污染的 xz-utils 5.6.0/5.6.1 |
对蜀兜的影响
- 蜀兜主机所搭载的 Debian 12 中,
xz-utils版本号为 5.4.1-0.2,不在受影响的 5.6.0 / 5.6.1 范围内。 - 根据 Debian 官方的安全追踪记录,该版本未发现本次事件所提及的恶意代码。
- 蜀兜将持续关注事态发展,如官方有新的修复要求,会第一时间跟进。



