微軟發佈有關 Linux 系統 XZ Utils 漏洞的詳細常見問題解答


微軟發佈有關在XZUtils中發現的關鍵漏洞的詳細常見問題解答和指導。該漏洞的標識符為CVE-2024-3094,嚴重等級為危急,發現原因是軟件供應鏈遭到破壞。XZUtils工具主要用於各種Linux發行版的數據壓縮,對於管理軟件包、內核映像等非常重要。

微軟的回應包括針對受此漏洞影響的用戶的關鍵建議。該公司建議將 XZ Utils 降級到安全版本,並使用 Microsoft Defender Vulnerability Management 和 Defender for Cloud。

BrjannBrekkan_1-1712018025318.png

該漏洞是微軟員工Andres Freund 在調查 Debian 系統 SSH 性能問題時 "意外 "發現的。弗羅因德註意到與 XZ Utils 更新相關的異常行為,從而發現 XZ Utils 5.6.0 和 5.6.1 版本中故意植入的後門。

該後門允許擁有正確私鑰的攻擊者利用 SSH 操作,授予他們對系統的 root 訪問權限。後門通過五級加載器操作,操縱函數解析過程,使攻擊者能夠遠程執行任意命令。

以下是受該漏洞影響的 Linux 發行版:

Fedora Rawhide

https://www.redhat.com/en/blog/urgent-security-alert-fedora-41-and-rawhide-users

Fedora 41

https://www.redhat.com/en/blog/urgent-security-alert-fedora-41-and-rawhide-users

Debian 測試版、不穩定版和實驗版 5.5.1alpha-0.1 至 5.6.1-1。

https://lists.debian.org/debian-security-announce/2024/msg00057.html

openSUSE Tumbleweed 和 openSUSE MicroOS

https://news.opensuse.org/2024/03/29/xz-backdoor/

Kali Linux

https://www.kali.org/blog/about-the-xz-backdoor/

值得註意的是,紅帽企業 Linux(RHEL)版本不受影響。最流行的 Linux 發行版之一 Ubuntu 也沒有受到影響,因為它使用的是 XZ Utils 的舊版本 5.4。

BrjannBrekkan_5-1712020973210.pngBrjannBrekkan_0-1712020493890.png

除上述步驟外,還可檢查您的 Linux 系統是否受該漏洞影響、

  1. 在終端中運行 xz --version 命令,檢查系統中安裝的 XZ Utils 版本。如果輸出顯示版本等於 5.6.0 或 5.6.1,則系統可能存在漏洞。

  2. 如果您的系統正在運行易受攻擊的 XZ Utils 版本,請立即采取行動更新系統,尤其是在使用基於 .deb 或 .rpm 的 glibc 發行版的情況下。優先更新在公開訪問的 SSH 端口上使用 systemd 的系統,以降低直接風險。

  3. 如果懷疑自己的系統可能已被入侵,還可以查看審計日志,查找任何可能表明存在未經授權訪問或異常活動的異常情況。

要解微軟的建議和詳細的常見問題,請訪問此處的微軟技術社區頁面。


相關推薦

2024-04-02

微軟今天,微軟發佈關於XZUtils後門漏洞(CVE-2024-3094)的指導和公告。該安全漏洞是一個重大漏洞,CVSS(通用漏洞計分系統)得分為10.0,影響多個Linux發行版,即Fedora、KaliLinux、OpenSUSE和Alpine,可能會對全球造成巨大影響。幸運

2024-04-03

"。XZ 後門被發現的故事始於 3 月 29 日凌晨 舊金山的微軟開發人員安德烈斯-弗羅因德在 Mastodon 上發帖並向 OpenWall 的安全郵件列表發送一封電子郵件,標題為"上遊 xz/liblzma 中的後門導致 ssh 服務器被入侵"Freund 是 Postgr

2024-04-01

微軟研究員AndresFreund偶然發現可以破解sshd身份驗證的惡意代碼。如果沒有被發現,它可能會對Linux構成嚴重威脅。開源社區對這一事件作出反應,肯定這一發現的偶然性,以及它是如何幸運地在對更廣泛的Linux社區構成重大風險

2024-03-30

著項目集成影響 Linux 發行版,包括 Fedora Linux 40/41 等操作系統已經確認受該問題影響。惡意代碼的目的:RedHat 經過分析後認為,此次黑客添加的惡意代碼會通過 systemd 幹擾 sshd 的身份驗證,SSH 是遠程連接系統的常見協議,而 ssh

2024-05-12

微軟發佈提醒,Windows1021H2版本將在不到30天的時間內徹底結束支持。2024年6月11日,Windows1021H2企業版、教育版和物聯網企業版將收到最後一次安全更新。之後,22H2將成為普通用戶和企業用戶唯一受支持的Windows10版本。需要提醒的

2023-11-16

在今天早些時候舉行的Ignite2023開發者大會上,微軟宣佈將開始提供基於Windows11雲計算、配備專用GPU的PC。現在,一篇新的博文披露更多有關這些面向Windows365用戶的基於GPU的新版CloudPC套餐的信息。博文指出哪些用戶可能希望使用

2023-11-17

微軟發佈新版Windows11虛擬機,可以供有需要的用戶在90天的評估期內免費使用。最新更新的2311版可以讓你試用微軟在Moment4更新中推出的最新功能。這些功能包括重新設計的文件資源管理器、新的音量混合器、原生RGB控制、原生RA

2024-04-13

時內就得到解決,但它再次證明由志願者主導的編碼生態系統是多麼脆弱。3 月底,一名開發人員在數據壓縮工具 XZ Utils 中發現一個惡意後門。Red Hat 和 Debian 等流行 Linux 發行版都采用該工具,導致大量系統面臨風險。幸運的是

2022-07-25

待遇。但是這種開放和互信精神一直在遭受著各種沖擊。微軟曾經被認為是打壓開源的代表,Linux的創始人林納斯·托瓦茲和微軟前副總裁克瑞格·蒙迪就曾有過一次著名的爭論,脾氣火爆的托瓦茲對蒙迪說:“我不知道蒙迪是否

2022-08-25

ProjectZero”團隊曝光各種Windows系統漏洞,不過在幾個月前微軟披露存在於ChromeOS系統中的一個漏洞。根據Chromium錯誤日志,微軟的365DefenderResearch團隊發現Security:ChromeOScrasD-BusSetPlayerIdentity,會導致內存嚴重損壞。在日志中寫道:“

2023-03-21

沒有推出後續機型。愛普生R-D1現在,愛普生正式在官網發佈公告,宣佈旗下所有相機產品都將在2024年3月31日正式終止官方服務支持。根據公告描述,這裡的“官方服務支持”包括電話咨詢、電子郵件咨詢、網絡聊天咨詢、Line咨

2024-05-05

快科技5月5日消息,據國外媒體報道,近日微軟披露一個名為Dirty Stream”的嚴重安全漏洞,攻擊者可利用此漏洞控制應用程序並竊取有價值的用戶信息。微軟的研究表明,這個漏洞並不是個例,許多流行的Android應用程序普遍存在

2023-06-01

快科技5月31日消息,今天,微軟發佈博文,稱在macOS中發現名為Migraine”的系統漏洞,並已經告知蘋果。根據微軟介紹,該漏洞如果被擁有root級別權限的攻擊者利用,將能夠繞過系統的SIP完整性保護,執行任何操作。同時,該漏

2024-05-06

近日微軟披露一個名為“DirtyStream”的嚴重安全漏洞,攻擊者可利用此漏洞控制應用程序並竊取有價值的用戶信息。微軟的研究表明,這個漏洞並不是個例,許多流行的Android應用程序普遍存在這一問題,例如安裝量超過10億次的