关于Ubuntu系统中Homebrew所安装xz组件是否存在CVE-2024-3094漏洞的问询
关于Ubuntu系统中Homebrew所安装xz组件是否存在CVE-2024-3094漏洞的问询
嗨,我来帮你理清这个问题的核心点:
首先,关于Ubuntu上Homebrew安装的xz是否受CVE-2024-3094影响:
- 你之前遇到的
xz --version返回5.6.1的情况,这个版本确实就是关联该漏洞的风险版本。不过你已经执行brew update && brew upgrade将xz降级到5.4.6,这个版本是安全的,完全避开了该漏洞。 - Homebrew团队已经针对这个漏洞做出了紧急处理,现在Ubuntu上的Homebrew仓库里的xz包已经更新为无风险版本,后续安装或升级都不会再拿到有问题的5.6.1版本了。
然后说说Homebrew在Ubuntu上的软件包来源:
Homebrew在Linux(包括Ubuntu)环境下,是从软件的原始源码编译生成二进制包的,它不会直接复用系统的deb包或者第三方预编译二进制文件。所以之前的漏洞版本,是Homebrew用带有恶意篡改的xz 5.6.1源码编译出来的;现在团队已经替换为安全的xz 5.4.6源码进行编译分发,确保用户拿到的是安全版本。
另外你提到xz是作为其他包的依赖被自动安装的,这种隐性依赖安装在包管理器里很常见,但好在Homebrew的响应速度很快,及时推送了修复更新,你完成升级后就已经解决了这个风险。
备注:内容来源于stack exchange,提问作者phuclv
相关产品推荐
相关产品推荐

