压缩工具 XZ 被曝后门,红帽、Debian 等发公告要求紧急停用第1张插图
  • 首页
  • 每日早报
  • 技术教程
  • 编程语言
    • 网站源码
    • 网页代码
  • 精品软件
    • 手机软件
    • 电脑软件
  • 活动资讯
首页 活动资讯 正文

压缩工具 XZ 被曝后门,红帽、Debian 等发公告要求紧急停用

2024-03-31 10:15 活动资讯 阅读 653

据 DoNews 报道,Linux 圈近期发生了一起重大安全事件,主流压缩工具 XZ 被曝出存在后门。该事件引起了广泛关注,包括红帽、Debian 在内的多家知名机构已经发布了安全公告,要求用户紧急停用可能受到影响的 XZ 工具版本。

详细情况
具体来说,Red Hat 公司在最新的 XZ Utils 数据压缩工具和库中发现了一个后门,并敦促用户立即停止使用 Fedora 开发和实验版本。该公司警告称,用户应立即停止在工作或个人活动中使用任意 Fedora 41 或者 Fedora RAWHIDE 实例。目前排查结果显示 Red Hat Enterprise Linux(RHEL)没有任何版本受到影响。

此外,Debian 安全团队也在适用于 Debian unstable(Sid)发行版的 XZ5.6.x版本中找到了相关证据,证明存在后门,可以注入相关代码。在受影响的 Debian 测试版、不稳定版和实验版中,XZ 已被还原为上游的 5.4.5 代码。

安全影响
微软软件工程师安德烈斯・弗罗因德(Andres Freund)在一台 Linux 盒子上调查 Debian Sid(Debian 发行版的滚动开发版本) SSH 登录缓慢问题时,发现了这个安全问题。他发现 XZ 格式压缩实用程序 xz-utils 的上游源代码压缩包已被破解,并在构建时向生成的 liblzma5 库中注入恶意代码。尽管弗罗因德表示目前并未找到在 XZ 5.6.0 和 5.6.1 版本中添加恶意代码的确切目的,但这一供应链安全问题已经被 Red Hat 跟踪,并将其严重性评分定为 10/10。

应对措施
为了解决这个问题,Red Hat 正在跟踪这一供应链安全问题,将其命名为 CVE-2024-3094,并将其严重性评分定为 10/10。同时,Fedora 40 测试版中已恢复使用5.4.x版本的 XZ。对于其他可能受到影响的系统,用户需要及时更新或卸载可能存在问题的 XZ 工具版本,以防止潜在的安全风险。

总的来说,这次事件再次提醒了我们在使用开源软件时需要注意的安全问题,尤其是对于那些核心组件,我们需要更加谨慎地对待其安全性。

声明:本站所有文章除特别声明外,均采用CC BY-NC-SA 4.0许可协议。转载请注明来自 乐我知!
荣耀官网域名从 hihonor.com 改回 honor.com
« 上一篇 2024-03-31
阿里云CDN强制HTTPS跳转无法访问原因
下一篇 » 2024-03-31

搜索

最新文章

  • 【手游推荐】幸存者守则:僵尸之地
    2025-12-10
  • 【手游推荐】地.府日记. v1.8.
    2025-12-10
  • 【手游分享】🔥宝可梦:阿尔宙斯 手机+电脑 全随机版本🔥
    2025-12-10
  • 【分享】系统实现在私域中的高利润增长
    2025-12-10
  • 【手游推荐】僵尸生存模拟器(辅助菜单)
    2025-12-10

热门文章

  • TOP1
    芳华B站3000万解读+芳华未删版4K60FPS
    3天前 164
  • TOP2
    【端游推荐】凛冬前线 v1.0.4 中文 解压即玩
    7天前 159
  • TOP3
    【端游推荐】预视武宗 v1.0-2377 中文(解压即玩)
    7天前 127
  • TOP4
    【端游资源】剑与魔法的女主角们 v1.8 解压即玩
    7天前 74
  • TOP5
    【端游推荐】命途 v1.0.00 中文版 解压即玩
    7天前 72

本站部分资源来自互联网收集,仅供用于学习和交流,请遵循相关法律法规,本站一切资源不代表本站立场,如有侵权、后门、不妥请联系本站站长删除。

Copyright © 2018-2025 乐我知 皖ICP备19017711号-2

侵权/投诉/邮箱: 8670468@qq.com

sitemap