flawopen.com/安全事件/XZ Utils backdoor

XZ Utils 投毒案:蓄谋三年的开源渗透,差一步就扼住全球 Linux 服务器的咽喉

Critical — CVSS 10.0 CWE-506: Embedded Malicious Code Discovered 29 March 2024
通俗解释 (ELI5)

一名看似热心的路人连续三年无偿帮镇上的水厂维修阀门,社区对他深信不疑,老厂长最终把大门钥匙全权交给他。拿到钥匙后,他悄悄在水厂出水主管加装了一个暗门,只有他手里的特定遥控器能瞬间打开这个暗门。

Related reading

参考资料与权威通告