压缩工具 XZ 被曝后门,红帽、Debian 等发公告要求紧急停用第1张插图
  • 首页
  • 每日早报
  • 技术教程
  • 编程语言
    • 网站源码
    • 网页代码
  • 精品软件
    • 手机软件
    • 电脑软件
  • 活动资讯
首页 活动资讯 正文

压缩工具 XZ 被曝后门,红帽、Debian 等发公告要求紧急停用

2024-03-31 10:15 活动资讯 阅读 679

据 DoNews 报道,Linux 圈近期发生了一起重大安全事件,主流压缩工具 XZ 被曝出存在后门。该事件引起了广泛关注,包括红帽、Debian 在内的多家知名机构已经发布了安全公告,要求用户紧急停用可能受到影响的 XZ 工具版本。

详细情况
具体来说,Red Hat 公司在最新的 XZ Utils 数据压缩工具和库中发现了一个后门,并敦促用户立即停止使用 Fedora 开发和实验版本。该公司警告称,用户应立即停止在工作或个人活动中使用任意 Fedora 41 或者 Fedora RAWHIDE 实例。目前排查结果显示 Red Hat Enterprise Linux(RHEL)没有任何版本受到影响。

此外,Debian 安全团队也在适用于 Debian unstable(Sid)发行版的 XZ5.6.x版本中找到了相关证据,证明存在后门,可以注入相关代码。在受影响的 Debian 测试版、不稳定版和实验版中,XZ 已被还原为上游的 5.4.5 代码。

安全影响
微软软件工程师安德烈斯・弗罗因德(Andres Freund)在一台 Linux 盒子上调查 Debian Sid(Debian 发行版的滚动开发版本) SSH 登录缓慢问题时,发现了这个安全问题。他发现 XZ 格式压缩实用程序 xz-utils 的上游源代码压缩包已被破解,并在构建时向生成的 liblzma5 库中注入恶意代码。尽管弗罗因德表示目前并未找到在 XZ 5.6.0 和 5.6.1 版本中添加恶意代码的确切目的,但这一供应链安全问题已经被 Red Hat 跟踪,并将其严重性评分定为 10/10。

应对措施
为了解决这个问题,Red Hat 正在跟踪这一供应链安全问题,将其命名为 CVE-2024-3094,并将其严重性评分定为 10/10。同时,Fedora 40 测试版中已恢复使用5.4.x版本的 XZ。对于其他可能受到影响的系统,用户需要及时更新或卸载可能存在问题的 XZ 工具版本,以防止潜在的安全风险。

总的来说,这次事件再次提醒了我们在使用开源软件时需要注意的安全问题,尤其是对于那些核心组件,我们需要更加谨慎地对待其安全性。

声明:本站所有文章除特别声明外,均采用CC BY-NC-SA 4.0许可协议。转载请注明来自 乐我知!
荣耀官网域名从 hihonor.com 改回 honor.com
« 上一篇 2024-03-31
阿里云CDN强制HTTPS跳转无法访问原因
下一篇 » 2024-03-31

搜索

最新文章

  • 【分享】美国纽约公共图书馆Top 100英文绘本+音频
    2026-02-15
  • 【手游推荐】忍者之手2(MOD菜单)
    2026-02-15
  • 王铲铲的致富之路
    2026-02-15
  • 【手游推荐】猛鬼大厦:一楼的锁匠v1.3.6大量资源👻
    2026-02-15
  • 【端游分享】宝可梦:蓝星 萌娘版❗内置作弊器🔥
    2026-02-15

热门文章

  • TOP1
    【端游推荐】🔥仁王3v1.03中文全DLC+联机补丁🔥
    6天前 94
  • TOP2
    死馆本体(死に逝く君、館に芽吹く憎悪)
    5天前 59
  • TOP3
    【分享】教程:狼叔抖音带货课程第一期
    6天前 48
  • TOP4
    【分享】50丨AI视频教程丨王平凡·如何用AI搭建本地文件智能检
    7天前 39
  • TOP5
    【分享】课程:2026天晓综合应用能力(A类)系统理论课
    6天前 32

本站部分资源来自互联网收集,仅供用于学习和交流,请遵循相关法律法规,本站一切资源不代表本站立场,如有侵权、后门、不妥请联系本站站长删除。

Copyright © 2018-2025 乐我知 皖ICP备19017711号-2

侵权/投诉/邮箱: 8670468@qq.com

sitemap