PT-2024-2451 · Xz Utils+3 · Xz Utils+3

Andres Freund

·

Publicado

2024-03-29

·

Atualizado

2026-06-11

·

CVE-2024-3094

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas XZ Utils versões 5.6.0 a 5.6.1
Description Código malicioso foi descoberto nos tarballs upstream do XZ Utils. Através de ofuscações complexas, o processo de compilação da liblzma extrai um arquivo de objeto pré-compilado de um arquivo de teste disfarçado no código-fonte, que é então usado para modificar funções específicas na biblioteca liblzma. Este comprometimento da cadeia de suprimentos permite que um invasor remoto ignore a autenticação do OpenSSH e execute código arbitrário com privilégios de root. O ataque envolve a interceptação e modificação de interações de dados através do hooking do linker dinâmico e da substituição de funções como crc32 resolve(), crc64 resolve() e RSA public decrypt(). O exploit é projetado especificamente para sistemas Linux x86-64 compilados com gcc e o linker GNU, sob condições ambientais específicas, como a ausência da variável TERM e a presença da variável LANG.
Recommendations Fazer o downgrade para a versão 5.4.6 ou anterior do XZ Utils para as versões 5.6.0 a 5.6.1.

Exploit

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-02406
CVE-2024-3094
GHSA-RXWQ-X6H5-X525
JLSEC-2026-62
OPENSUSE-SU-2024:14017-1
ROSA-SA-2024-2407
ROSA-SA-2024-2409

Produtos afetados

Debian
Fedora
Opensuse
Xz Utils