安全无忧,放心使用!openEuler各版本均不受xz后门影响

近日,微软的安全研究员Andres Freund调查程序性能下降时发现并揭露了开源项目xz-utils存在的后门漏洞。OpenAtom openEuler社区安全委员会第一时间进行分析排查,经验证,openEuler操作系统均不受xz后门影响,本文将深入探讨CVE-2024-3094漏洞以及openEuler的漏洞管理流程。

漏洞描述

xz是用于压缩/解压缩文件的一款压缩库,微软的安全研究员Andres Freund调查程序性能下降时发现了该漏洞,xz漏洞从5.6.0版本开始存在恶意后门,该后门存在于XZ Utils的5.6.0和5.6.1版本中,如果机器上装有涉及CVE-2024-3094缺陷的xz软件,远程攻击者能够通过SSH发送任意代码,造成远端任意代码执行,进而有效控制受害者的整台机器。

解决方案

卸载/弃用xz 5.6.0/5.6.1缺陷版本,可使用openEuler社区发行的xz稳定版本xz 5.2.5

openEuler的漏洞响应

● 2024年3月28日,openEuler初步感知到xz 5.6.0/5.6.1版本存在安全风险。立即发起了对openEuler 2203-LTS,2003-LTS各个发行分支,以及测试中的分支2403-LTS进行全量的软件版本排查,最后确认有缺陷的xz 5.6.0/5.6.1版本没有引入openEuler仓库。

● 2024年3月29日, openwall 披露了xz CVE-2024-3094的攻击代码和攻击手段。openEuler安全团队实时跟进,组织相关技术人员分析openEuler xz的源码是否存在恶意攻击代码,从源码代码层面确认了CVE-2024-3094漏洞不涉及openEuler xz软件。

openEuler的漏洞管理流程

openEuler社区非常重视社区版本的安全性,社区安全委员会制定了一套社区漏洞处理策略和流程,包括漏洞感知、漏洞确认和评估、漏洞修复以及漏洞披露等阶段。

每一个安全漏洞都会有一个指定的人员进行跟踪和处理,协调员是 openEuler 安全委员会的成员,他将负责跟踪和推动漏洞的修复和披露。漏洞端到端的处理流程如下图。

安全漏洞更新维护是操作系统版本安全的重要组成。openEuler 安全委员会制定了严格的漏洞处理流程,让openEuler安全无忧,放心使用。

如果您对openEuler安全委员会感兴趣可以添加小助手微信"openeuler123",备注【安全】,加入安全委员会交流群。

相关推荐
Mortalbreeze1 分钟前
深入理解 Linux IO 模型(二):多路复用——select
linux·运维·服务器·网络·tcp/ip
养生技术人4 分钟前
Oracle OCP认证考试题目详解082系列第17题
运维·数据库·sql·oracle·ocp
koi77u13 分钟前
嵌入式学习———sqlite数据表
linux·数据库·学习·sqlite
SamChan9014 分钟前
PDF翻译服务端到端基准测试:4款主流方案的吞吐量、延迟、内存占用对比
服务器·网络·python·ai·pdf·wpf
Sagittarius_A*15 分钟前
CVE-2026-42271:从 MCP stdio 测试接口看 LiteLLM 的命令执行风险与防御闭环
网络·windows·安全·cve·rce
笑梦无境16 分钟前
nginx安装(5)
linux·运维·nginx
字节跳动的猫16 分钟前
开源商城二次开发成本深度拆解:同样是商城源码,定制开发投入差距从何而来|企业选型核心评估指标
开源
xx~t17 分钟前
嵌入式——Linux软件编程——数据库
linux·c语言·数据库·oracle·sqlite
DLYSB_22 分钟前
旧上位机不肯改怎么办:原生 TCP 字节帧接入声光语音终端的改造实录
网络·网络协议·tcp/ip·报警灯
ACP广源盛1392462567324 分钟前
M6/M5 Pro Mac mini 端侧 AI 爆发@ACP#YLB3118 存储扩展芯片在本地 AI 服务中的机会与落地场景
大数据·网络·数据库·人工智能·嵌入式硬件·macos