VDB
BDU%3A2024-02406
BDU%3A2024-02406
PUBLISHED
CVSS 10 CRITICAL
Уязвимость библиотеки liblzma пакета для сжатия данных XZ Utils, позволяющая нарушителю выполнить произвольный код
Risk Scores
CVSS 2.0
10
Affected Products
| Vendor | Product | Versions |
|---|---|---|
| Gentoo Foundation Inc., Novell Inc., Сообщество свободного программного обеспечения, АО «НТЦ ИТ РОСА», Fedora Project, Manjaro GmbH & Co, АО "НППКТ", ООО «Юбитех» | Gentoo Linux, openSUSE Tumbleweed, Arch Linux, РОСА Кобальт (запись в едином реестре российских программ №1999), ROSA Virtualization (запись в едином реестре российских программ №5091), РОСА ХРОМ (запись в едином реестре российских программ №1607), Fedora, XZ Utils, Manjaro, ОСОН ОСнова Оnyx (запись в едином реестре российских программ №5913), UBLinux (запись в едином реестре российских программ №6874) |
Timeline
- Mar 15, 2018 PoC Published
- Mar 29, 2024 PoC Published
- Mar 30, 2024 PoC Published
- Apr 1, 2024 CVE Published
- Feb 13, 2025 PoC Published
- Mar 5, 2025 CVE Updated
- Jun 5, 2025 PoC Published
References
- https://access.redhat.com/security/cve/cve-2024-3094 url
- https://www.redhat.com/en/blog/urgent-security-alert-fedora-41-and-rawhide-users url
- https://news.opensuse.org/2024/03/29/xz-backdoor/ url
- https://lists.debian.org/debian-security-announce/2024/msg00057.html url
- https://bugs.debian.org/cgi-bin/bugreport.cgi?bug=1068024 url
- https://bugs.gentoo.org/show_bug.cgi?id=CVE-2024-3094 url
- https://security.archlinux.org/ASA-202403-1 url
- https://forum.manjaro.org/t/xz-package-contains-a-vulnerability/159028 url
- https://www.opennet.ru/opennews/art.shtml?num=60877 url
- https://www.kaspersky.ru/blog/cve-2024-3094-vulnerability-backdoor/37222/ url
- https://поддержка.нппкт.рф/bin/view/ОСнова/Обновления/2.11/ url
- https://security.ublinux.ru/CVE-2024-3094 url
- https://abf.rosa.ru/advisories/ROSA-SA-2024-2409 url
- https://abf.rosa.ru/advisories/ROSA-SA-2024-2408 url
- https://abf.rosa.ru/advisories/ROSA-SA-2024-2407 url