BDU:2024-02406
Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10) Критический уровень опасности (базовая оценка CVSS 3.0 составляет 10) CVSS 10 · AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HУязвимость библиотеки liblzma пакета для сжатия данных XZ Utils, позволяющая нарушителю выполнить произвольный код
Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →
Описание
Уязвимость библиотеки liblzma пакета для сжатия данных XZ Utils связана с наличием недекларированных возможностей. Эксплуатация уязвимости позволяет нарушителю, действующему удаленно, выполнить произвольный код
Способ устранения
Установка стабильной версии программного обеспечения из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков. Компенсирующие меры: - переход на стабильную версию, не содержащую бэкдор (например, XZ Utils 5.4.6 Stable); - использование антивирусного программного обеспечения (содержащего актуальные базы и YARA-правила) для отслеживания попыток эксплуатации уязвимости; - изменение учётных данных в операционной системе, в которой было установлено уязвимое программное обеспечение, по причине их возможной компрометации. Использование рекомендаций производителя: Для программных продуктов Red Hat: https://access.redhat.com/security/cve/cve-2024-3094 https://www.redhat.com/en/blog/urgent-security-alert-fedora-41-and-rawhide-users Для программных продуктов Novell Inc.: https://news.opensuse.org/2024/03/29/xz-backdoor/ Для Debian/GNU Linux: https://lists.debian.org/debian-security-announce/2024/msg00057.html https://bugs.debian.org/cgi-bin/bugreport.cgi?bug=1068024 Для Gentoo Security: https://bugs.gentoo.org/show_bug.cgi?id=CVE-2024-3094 Для Arch Linux: https://security.archlinux.org/ASA-202403-1 Для Manjaro: https://forum.manjaro.org/t/xz-package-contains-a-vulnerability/159028 Для ОСОН ОСнова Оnyx (2.11): Обновление программного обеспечения linux-firmware до версии 20240318.git3b128b60-0ubuntu2.osnova1 Для UBLinux: https://security.ublinux.ru/CVE-2024-3094 Для ОС РОСА "КОБАЛЬТ": https://abf.rosa.ru/advisories/ROSA-SA-2024-2409 Для системы управления средой виртуализации «ROSA Virtualization»: https://abf.rosa.ru/advisories/ROSA-SA-2024-2408 Для операционной системы РОСА ХРОМ: https://abf.rosa.ru/advisories/ROSA-SA-2024-2407
Сведения записи
Уязвимое программное обеспечение
| Производитель | Название | Версия | Платформа |
|---|---|---|---|
| Fedora Project | Fedora | 40 | Не указана |
| Fedora Project | Fedora | 41 | Не указана |
| Gentoo Foundation Inc. | Gentoo Linux | . | Не указана |
| Manjaro GmbH & Co | Manjaro | - | Не указана |
| Novell Inc. | openSUSE Tumbleweed | - | Не указана |
| АО «НППКТ» | ОСОН ОСнова Оnyx | до 2.11 | Не указана |
| АО «НТЦ ИТ РОСА» | ROSA Virtualization | 2.1 | Не указана |
| АО «НТЦ ИТ РОСА» | РОСА Кобальт | 7.9 | Не указана |
| АО «НТЦ ИТ РОСА» | РОСА ХРОМ | 12.4 | Не указана |
| ООО «Юбитех» | UBLinux | до 2405 | Не указана |
| Сообщество свободного программного обеспечения | Arch Linux | - | x86-64-bit |
| Сообщество свободного программного обеспечения | XZ Utils | 5.6.0 | Не указана |
| Сообщество свободного программного обеспечения | XZ Utils | 5.6.1 | Не указана |
Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →
Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.