XZ-Utils工具库后门漏洞(CVE-2024-3094)通告
内容提要
绿盟科技CERT监测到XZ-Utils工具库存在后门漏洞,攻击者可绕过SSH认证获得未授权访问权限。建议用户降级至5.4或之前版本或替换为其他组件。
延伸解读
供应链攻击的长期潜伏与信任滥用
攻击者JiaT75自2021年10月起参与XZ-Utils项目,逐步获取信任并于2023年接管维护权限,最终在2024年2月植入后门。这种长期渗透表明开源项目的维护者交接存在安全盲区,攻击者可能利用社区信任,在获得权限后发动供应链攻击。读者应关注开源组件的维护者变更历史,对突然的维护权转移保持警惕。
受影响范围与版本检测要点
后门仅存在于XZ Utils 5.6.0至6.1的完整下载包中,Git版本不受影响。已知受影响的发行版包括Fedora Rawhide、Fedora 41、macOS HomeBrew x64、openSUSE Tumbleweed及MicroOS、Kali Linux和Debian的特定版本。用户可通过“xz --version”检查版本,或使用Openwall脚本检测sshd依赖的liblzma是否包含后门特征码。注意CentOS/Redhat/Ubuntu等稳定仓库不受影响。
临时缓解措施与修复现状
由于官方尚未发布修复公告,建议用户将xz-utils降级至5.6.0之前版本(安全起见可降至5.4或更早),或替换为7zip等组件。部分发行版已行动:HomeBrew将版本从5.6.1回退至5.4.6,Debian发布了版本号为5.6.1+really5.4.5的更新。用户应尽快排查并采取降级措施,同时关注官方后续公告。
Q&A
XZ-Utils工具库的后门漏洞是什么?
XZ-Utils工具库存在后门漏洞(CVE-2024-3094),攻击者可绕过SSH认证获得未授权访问权限,执行任意系统命令。
受影响的XZ-Utils版本有哪些?
受影响的版本为XZ Utils 5.6.0至6.1,建议用户降级至5.4或之前版本。
如何检测系统是否受到XZ-Utils后门漏洞影响?
用户可以通过执行命令 'xz --version' 检查XZ版本,或使用提供的脚本检查系统是否被感染后门。
XZ-Utils后门漏洞的开发者是谁?
后门漏洞由开发者JiaT75于2021年植入,并于2023年接管项目维护权限。
有哪些Linux发行版受到XZ-Utils后门漏洞影响?
已知受影响的Linux发行版包括Fedora、MACOS HomeBrew、openSUSE、Kali Linux和Debian。
如何防护XZ-Utils后门漏洞?
建议用户将XZ-Utils降级至5.4或之前版本,或替换为其他组件如7zip。