Une porte dérobée malveillante a récemment été découverte dans un composant de l’outil open source XZ Utils, posant une menace à certains systèmes Linux. La vulnérabilité est actuellement suivie comme CVE-2024-3094.
La plupart des environnements et applications d’entreprise sont protégés contre CVE-2024-3094. Cependant, les systèmes qui se mettent à jour fréquemment ou ceux qui se trouvent dans des environnements de test ou de développement peuvent être potentiellement à risque.
Lisez à l’avance pour en savoir plus sur CVE-2024-3094 , y compris sur les systèmes vulnérables et les mesures d’atténuation recommandées.
Qu’est-ce que CVE-2024-3094, le backdoor XZ Utils ?
CVE-2024-3094 est l’identificateur de vulnérabilité attribué à un backdoor malveillant qui a été découvert dans les versions 5,6,0 et 5,6,1 de XZ Utils, un service de compression de données qui peut être trouvé dans la plupart des distributions Linux. Selon la CISA, le code malveillant pourrait potentiellement accorder un accès non autorisé aux systèmes affectés.
L’ingénieur logiciel Microsoft et le développeur PostgreSQL Andres Freund ont localisé la vulnérabilité lors de l’enquête sur les problèmes de performance SSH dans Debian. Freund a découvert une porte dérobée intentionnelle dans les versions 5,6,0 et 5,6,1, respectivement publiées en février et mars.
CVE-2024-3094 a actuellement une note de gravité critique dans la base de données nationale des vulnérabilités, avec un score CVSS de 10,0. La vulnérabilité a été confirmée dans plusieurs versions glissantes et instables, et la porte dérobée est connue pour cibler les systèmes basés sur Debian ou Red Hat répondant à certains critères, notamment :
- Fedora Rawhide
- OpenSUSE Tumbleweed (versions en cours)
- Debian 5,51alpha-0.1
- Kali Linux (mise à jour entre le 26-29 mars 2024)
Comme l’explique Tanium dans un article d’aide sur CVE-2024-3094, il s’agit principalement de toutes les versions alpha/roll, par opposition aux versions stables de niveau production. Il est possible que d’autres référentiels soient affectés.
Dans sa dernière mise à jour, Red Hat déclare que les versions de Fedora 40 Linux « n’ont pas été compromises ». Cependant, Fedora Linux 40 bêta contient deux versions affectées des bibliothèques XZ, y compris “xz-libs-5,6,0-1.fc40.x86_64.rpm” et “xz-libs-5,6,0-2.fc40.x86_64.rpm. »
« Nous pensons que l’injection de code malveillant n’a pas pris effet dans ces constructions », déclare Red Hat. « Cependant, les utilisateurs de Fedora Linux 40 doivent toujours passer à une version 5,4 pour être en sécurité. Une mise à jour qui rétablit xz à 5,4.x a récemment été publiée et devient disponible pour les utilisateurs de Fedora Linux 40 via le système de mise à jour normal. Les utilisateurs concernés peuvent forcer la mise à jour en suivant les instructions », sur leur site Web.
Red Hat signale également que l’injection malveillante est masquée et incluse dans le package de téléchargement complet, la distribution Git ne disposant pas de la macro M4 qui déclenche la création du code malveillant.
« Les artefacts de deuxième étape sont présents dans le référentiel Git pour l’injection pendant le temps de construction, au cas où la macro M4 malveillante serait présente », poursuit Red Hat. « La construction malveillante qui en résulte interfère avec l’authentification en sshd via système. SSH est un protocole couramment utilisé pour se connecter à distance aux systèmes, et sshd est le service qui permet l’accès. Dans les bonnes circonstances, cette interférence pourrait potentiellement permettre à un acteur malveillant de briser l’authentification sshd et d’obtenir un accès non autorisé à l’ensemble du système à distance. »
Actions recommandées pour CVE-2024-3094
CISA recommande aux utilisateurs et développeurs de rétrograder XZ Utils vers une version sans compromis telle que XZ Utils 5,4,6.
Neowin conseille également d’exécuter la commande « xz –version » dans SSH pour vérifier si un système a un logiciel vulnérable.
Pour les entreprises qui ne sont pas en mesure de rétrograder les outils XZ vers une version non vulnérable, Tanium recommande de désactiver le SSH public. Les entreprises doivent également envisager de désactiver ssh sur les endpoints affectés, tout en faisant preuve de prudence pour éviter d’avoir un impact sur la fonctionnalité du système.
Comment Tanium peut aider à atténuer les risques pour le backdoor XZ Utils
Comme le démontre cette vulnérabilité, les acteurs malveillants ciblent de plus en plus les composants open source pour lancer des attaques complexes. Aujourd’hui plus que jamais, les entreprises ont besoin d’une visibilité approfondie de la chaîne d’approvisionnement logicielle pour empêcher les attaques d’avoir un impact sur les opérations.
Tanium fournit une suite complète d’outils pour détecter et atténuer de manière proactive les vulnérabilités telles que CVE-2024-3094.
- Tanium Guardian est un flux d’informations sur la plateforme Tanium XEM, offrant des alertes de vulnérabilité en temps réel et des actions de remédiation, permettant aux équipes de sécurité de réagir rapidement et efficacement aux menaces.
- La nomenclature des logiciels Tanium (SBOM) permet aux clients Tanium d’identifier immédiatement les vulnérabilités dans la chaîne d’approvisionnement logicielle. SBOM offre une visibilité en temps réel sur les environnements, améliorant ainsi la gestion des risques liés aux endpoints.
- Tanium Comply identifie automatiquement les expositions aux vulnérabilités et à la conformité sur les infrastructures distribuées, en fournissant des données pour éliminer les failles de sécurité.
Pour découvrir des vulnérabilités similaires à CVE-2024-3094, consultez notre blog sur les problèmes émergents.

