Благодаря ему злоумышленники могут получить доступ к любому актуальному Linux дистрибутиву по SSH. Рейтинг опасности - максимальный
Если у вас версия xz utils 5.6.0 и старше, срочно сделайте даунгред или отключите такой компьютер от сети. Проверить версию xz можно через команду:
xz --version
Интересно, что:
- Бекдора не было в исходниках программы и его можно было найти только в собранном виде. Добавлен он был через тесты
- Злоумышленник заранее запатчил софт для поиска уязвимостей на игнорирование этого бекдора, например вот PR в гугловый oss-fuzz: https://github.com/google/oss-fuzz/pull/10667
- XZ откатили даже на макбуках
Ссылка на CVE: https://nvd.nist.gov/vuln/detail/CVE-2024-3094
