ГрамотаИБ ГрамотаИБ

BDU:2024-02406

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10) Критический уровень опасности (базовая оценка CVSS 3.0 составляет 10) CVSS 10 · AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

Уязвимость библиотеки liblzma пакета для сжатия данных XZ Utils, позволяющая нарушителю выполнить произвольный код

Соответствие зарубежным идентификаторам

CVE-2024-3094

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость библиотеки liblzma пакета для сжатия данных XZ Utils связана с наличием недекларированных возможностей. Эксплуатация уязвимости позволяет нарушителю, действующему удаленно, выполнить произвольный код

Способ устранения

Установка стабильной версии программного обеспечения из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков. Компенсирующие меры: - переход на стабильную версию, не содержащую бэкдор (например, XZ Utils 5.4.6 Stable); - использование антивирусного программного обеспечения (содержащего актуальные базы и YARA-правила) для отслеживания попыток эксплуатации уязвимости; - изменение учётных данных в операционной системе, в которой было установлено уязвимое программное обеспечение, по причине их возможной компрометации. Использование рекомендаций производителя: Для программных продуктов Red Hat: https://access.redhat.com/security/cve/cve-2024-3094 https://www.redhat.com/en/blog/urgent-security-alert-fedora-41-and-rawhide-users Для программных продуктов Novell Inc.: https://news.opensuse.org/2024/03/29/xz-backdoor/ Для Debian/GNU Linux: https://lists.debian.org/debian-security-announce/2024/msg00057.html https://bugs.debian.org/cgi-bin/bugreport.cgi?bug=1068024 Для Gentoo Security: https://bugs.gentoo.org/show_bug.cgi?id=CVE-2024-3094 Для Arch Linux: https://security.archlinux.org/ASA-202403-1 Для Manjaro: https://forum.manjaro.org/t/xz-package-contains-a-vulnerability/159028 Для ОСОН ОСнова Оnyx (2.11): Обновление программного обеспечения linux-firmware до версии 20240318.git3b128b60-0ubuntu2.osnova1 Для UBLinux: https://security.ublinux.ru/CVE-2024-3094 Для ОС РОСА "КОБАЛЬТ": https://abf.rosa.ru/advisories/ROSA-SA-2024-2409 Для системы управления средой виртуализации «ROSA Virtualization»: https://abf.rosa.ru/advisories/ROSA-SA-2024-2408 Для операционной системы РОСА ХРОМ: https://abf.rosa.ru/advisories/ROSA-SA-2024-2407

Сведения записи

Дата публикации: 01.04.2024
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Существует в открытом доступе

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Fedora ProjectFedora40Не указана
Fedora ProjectFedora41Не указана
Gentoo Foundation Inc.Gentoo Linux.Не указана
Manjaro GmbH & CoManjaro-Не указана
Novell Inc.openSUSE Tumbleweed-Не указана
АО «НППКТ»ОСОН ОСнова Оnyxдо 2.11Не указана
АО «НТЦ ИТ РОСА»ROSA Virtualization2.1Не указана
АО «НТЦ ИТ РОСА»РОСА Кобальт7.9Не указана
АО «НТЦ ИТ РОСА»РОСА ХРОМ12.4Не указана
ООО «Юбитех»UBLinuxдо 2405Не указана
Сообщество свободного программного обеспеченияArch Linux-x86-64-bit
Сообщество свободного программного обеспеченияXZ Utils5.6.0Не указана
Сообщество свободного программного обеспеченияXZ Utils5.6.1Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.