NOOB2ROOT

CVE watch CVE-2024-3094

Backdoor in xz-utils liblzma

A multi-year social engineering campaign planted a backdoor in the xz release tarballs, hooking sshd via liblzma.

Severity
10.0
critical
Vendor
xz-utils
Disclosed
29 Mar 2024
Affected
xz-utils 5.6.0, xz-utils 5.6.1

CVSS breakdown

Attack vector
Network
Attack complexity
Low
Privileges required
None
User interaction
None
Scope
Unchanged
Confidentiality
High
Integrity
High
Availability
High

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Analysis

Placeholder analysis — replace before publishing.

References