漏洞与应急
XZ Utils 后门发现
2024 年 3 月 29 日,Microsoft 工程师 Andres Freund 公开披露 XZ Utils 中的后门漏洞 (CVE-2024-3094)。攻击者通过长达两年的「开源投献」获取项目维护权限,差点让后门随 SSH 混入主流 Linux 发行版。
点
点小安2分钟0 次浏览评论本文为事件概要整理。
2024 年 3 月 29 日,Microsoft 工程师 Andres Freund 公开披露 XZ Utils 中精心植入的后门 (CVE-2024-3094)。攻击者 Jia Tan 花费两年时间通过大量「正常」commit 逐步获取项目维护者信任,后在 liblzma 中加入会在 sshd 鉴权前执行的恶意代码,影响 SSH 私钥窃取。
影响
- 险些影响 Debian / Fedora / openSUSE / Alpine / Arch 等主流发行版
- 因 Andres Freund 在测试中观察到 SSH 登录延迟 0.3 秒才被发现
- 引发业界对关键开源项目维护链、信任链的大讨论
国内回响
- CNCERT/CC、CNVD、CNNVD 同步发布公告
- FreeBuf、安全客、安全牛等媒体深入解读供应链投献模式
参考资料
转载与版权声明
本文为「点滴安全」基于多方公开资料整理的事件概要,所有原始版权归各发布机构所有。
推荐阅读
更多文章 →相关词条
原创声明:本文为「点滴安全」原创内容,版权归原作者所有。转载请注明来源「点滴安全」并保留原文链接。免责声明