Home avatar

A space where I talk about Application Security & other stuff

Opinions are my own

La backdoor di xz dalla prospettiva di un Security Engineer

Come probablilmente già sai, xz è stato compromesso. Per i non addetti ai lavori xz è una libreria per la compressione dei dati molto utilizzata sopratutto su Linux.

Il pacchetto è stato usato come entrypoint per l’injection di codice malevolo in sshd, modificandone il flusso di autenticazione. Sembrerebbe che ci sia una code execution direttamente tramite i parametri della chiave.

Questa vulnerabilità, introdotta deliberatamente attraverso una backdoor, è conosciuta come CVE-2024-3094.