漏洞预警 | XZ-Utils 5.6.0/5.6.1后门漏洞

admin 2024年4月2日11:03:06评论2 views字数 503阅读1分40秒阅读模式
0x00 漏洞编号
  • CVE-2024-3094

0x01 危险等级
  • 高危
0x02 漏洞概述

XZ是类Unix操作系统上的一种无损数据压缩格式,类似于gzip和bzip2等其他常见数据压缩格式。XZ-Utils是一个命令行工具,包含XZ文件和liblzma的压缩和解压缩功能,liblzma是XZ-Utils依赖的一个压缩库,提供了类似于zlib的编程接口,用于实现LZMA算法,允许开发者在他们的应用程序中集成LZMA压缩和解压缩功能。

漏洞预警 | XZ-Utils 5.6.0/5.6.1后门漏洞

0x03 漏洞详情
CVE-2024-3094
漏洞类型:后门
影响:接管服务器
简述:从5.6.0版本开始,XZ的上游tarball中发现被投毒植入了恶意代码。恶意代码修改了XZ Utils包中liblzma库的函数,可能导致任何链接到XZ库的软件能够拦截和修改数据。在特定条件下,该后门可能允许恶意行为者破坏sshd认证,从而获得对受影响系统的访问权限。
0x04 影响版本
  • XZ Util 5.6.0

  • XZ Util 5.6.1

0x05 修复建议

目前官方仓库已被关闭,暂时无法访问仓库,建议用户降级/升级到安全版本。

原文始发于微信公众号(浅安安全):漏洞预警 | XZ-Utils 5.6.0/5.6.1后门漏洞

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年4月2日11:03:06
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   漏洞预警 | XZ-Utils 5.6.0/5.6.1后门漏洞https://cn-sec.com/archives/2622704.html

发表评论

匿名网友 填写信息