SITUATION Security research & response knowledge base UTC+09 · SEOUL
INTELLIGENCE REPORT TLP:CLEAR

XZ Utils CVE-2024-3094: 오픈소스 공급망 백도어 분석

릴리스 tarball과 빌드 과정에 삽입된 백도어의 구조와 검증 교훈

#cve-2024-3094#xz-utils#supply-chain#backdoor#poc

사건 개요

XZ Utils 5.6.0·5.6.1 릴리스 tarball에는 악성 빌드 로직이 포함됐다. Git 저장소의 코드만으로 완성되지 않고 압축된 테스트 fixture, m4 매크로, 빌드 조건이 결합돼 특정 Linux 환경의 liblzma에 백도어 동작을 삽입했다.

조사 포인트

  • 설치된 xz·liblzma 버전과 배포판 빌드 출처
  • Git tag와 source tarball의 내용 차이
  • 패키지 signature와 repository provenance
  • 영향 버전이 포함된 이미지·CI cache·artifact

안전한 PoC·검증

백도어 동작을 실행하지 않고 버전·패키지 서명·해시를 확인한다.

xz --version
rpm -q xz-libs 2>/dev/null || dpkg-query -W xz-utils 2>/dev/null

xz-backdoor detector 같은 공개 스크립트는 실행 전 반드시 코드 리뷰하고 조직의 패키지 형식에 맞게 적용한다.

교훈

재현 가능한 빌드, tarball과 저장소 diff, maintainer 권한 변경 감사, 테스트 fixture 검토가 필요하다. SBOM에는 버전뿐 아니라 빌드 provenance가 포함돼야 한다.

References