漏洞预警丨XZ Utilѕ工具库恶意后门植入漏洞(CVE-2024-3094)【内含自检方式】

💡 原文中文,约3100字,阅读约需8分钟。
📝

内容提要

开发人员发现SSH使用的上游liblzma库存在后门代码,建议用户卸载含后门的版本并回退到稳定版本v5.4.6。

🔎

延伸解读

后门植入的隐蔽性

攻击者将恶意代码隐藏在XZ Utils的测试文件中,通过构建脚本在特定编译环境下提取并执行,最终替换编译中间文件,将后门植入liblzma库。这种手法难以通过常规代码审查发现,因为恶意代码不在主源码中,而是通过复杂的提取和解压步骤动态生成,且仅在满足特定条件时触发,增加了检测和防御的难度。

影响范围与利用条件

后门影响XZ Utils 5.6.0和5.6.1版本,且仅在特定编译环境下植入,如Linux系统、使用GCC、链接GNU ld、编译动态库等。被植入后门的liblzma库被sshd加载后,在满足环境变量和参数条件时,挂钩SSH认证函数,允许攻击者通过特定SSH证书远程执行命令。因此,使用受影响版本且编译环境符合的系统面临严重风险。

检测与缓解措施

用户可通过xz --version检查XZ版本,若低于5.6.0则安全。对于已安装受影响版本的系统,可使用Openwall提供的脚本检测sshd依赖的liblzma库是否包含后门特征码。由于官方尚未发布补丁,建议卸载受影响版本并回退到稳定版v5.4.6,同时关注官方更新。对于无法立即降级的系统,应限制SSH访问并监控异常活动。

❓

Q&A

CVE-2024-3094漏洞的主要影响是什么?

该漏洞可能允许攻击者通过SSH非授权访问系统。

如何检测系统是否安装了受影响的XZ版本?

可以使用命令检查版本,安全版本为v5.4.6,命令为xz --version。

受影响的XZ Utils版本有哪些?

受影响的版本为XZ Utils v5.6.0和v5.6.1。

如何解决CVE-2024-3094漏洞?

建议用户卸载含后门的版本,并回退到稳定版本v5.4.6。

后门代码是如何植入的?

后门代码在特定编译环境下植入,替换正常编译过程中的中间文件。

CVE-2024-3094的漏洞等级和评分是多少?

漏洞等级为严重,评分为10。

🏷️

标签

➡️

继续阅读