1. Crying out Cloud:2024 年我们最爱的安全故事盘点 wiz.io | 博客 | 2025-04-09 15:33 | 原文 ↗ | #ai-security | #cloud | #supply-chain | #cloud-security Crying out Cloud 团队回顾 2024 年最值得回味的案例:XZ Utils 后门(CVE-2024-3094)、SeleniumGreed 挖矿活动、SAP AI Core 的 SAPwned 漏洞及其带来的启示。
2. XZ Utils CVE-2024-3094:信任破碎、诡异坚持与行动号召 hackerone.com | 漏洞 | 2024-04-01 16:00 | 原文 ↗ | #supply-chain | #open-source | #linux | #backdoor XZ Utils 5.6.0 与 5.6.1 版本中被植入的后门(CVE-2024-3094)由 Andres Freund 因 sshd 异常发现,恶意代码藏身于压缩测试文件中,是一次长期潜伏的供应链投毒。
3. xz-utils 后门:入门指南 kali.org | 博客 | 2024-04-01 00:00 | 原文 ↗ | #supply-chain | #incident-response | #malware-analysis | #kali-linux 面向入门者的 xz-utils/liblzma 后门(CVE-2024-3094)复现指南:搭建 Kali 虚拟机,从 Debian snapshot 安装含后门的 liblzma 5.6.1,验证后门植入及 sshd 变慢等迹象。
4. 供应链后门、xz/liblzma、CVE-2024-3094 及我们目前所知的情况 bugcrowd.com | 漏洞 | 2024-03-31 19:27 | 原文 ↗ | #supply-chain | #open-source | #backdoor | #xz-utils 回顾 CVE-2024-3094 xz/liblzma 供应链后门事件:微软工程师 Andres Freund 因 SSH 登录异常延迟与 CPU 占用偏高顺藤摸瓜,揪出由潜伏两年多的贡献者 Jia Tan 精心植入的后门,堪称软件供应链安全的标志性案例。
5. XZ Utils 后门可致 RCE:你需要知道的一切 wiz.io | 漏洞 | 2024-03-29 22:02 | 原文 ↗ | #cloud | #rce | #supply-chain | #linux Wiz 详解 XZ Utils 后门 CVE-2024-3094:5.6.0/5.6.1 版本中的恶意代码可导致部分 Linux 发行版出现 SSH 认证绕过与远程代码执行;约 2% 的云环境存在受影响实例。
6. 关于 xz-utils 后门的一切 kali.org | 漏洞 | 2024-03-29 00:00 | 原文 ↗ | #incident-response | #linux | #vulnerability | #kali-linux Kali 详解 xz-utils 后门事件:5.6.0–5.6.1 版本被植入后门(CVE-2024-3094),可破坏 sshd 认证进而远程接管系统,是近年最严重的供应链攻击之一。Kali 受影响窗口为 3 月 26–29 日,文章给出受影响版本检查与升级命令。