CVE-2024-3094
CVE-2024-3094 بناء بيئة الممارسة والتقرير
تدريب CVE-2024-3094
تم إعادة إنتاج الباب الخلفي المدرج في XZ Utils 5.6.0 و5.6.1 في بيئة الممارسة، وتحليل اختراق مصادقة SSH والمخاطر.
البيئة
- نظام التشغيل المضيف: - Windows 11
- Docker: Docker Desktop 28.0.1
- صورة قاعدة Dockerfile: debian:experimental-20240311
- إصدار liblzma5: 5.6.0
- منفذ SSH: 2222 (الجذر/كلمة المرور: whs)
Dockerfile

docker-compose.yaml

عملية الممارسة
-
كتابة Dockerfile + docker-compose.yaml
-
بناء وتشغيل الحاوية
docker compose up --build -d

-
الوصول إلى النظام عبر اتصال SSH
ssh root@localhost -p 2222
#password : whs

-
التحقق من أن إصدار libzma5 هو 5.6.0 باستخدام dpkg
dpkg -l | grep libzlma

-
التحقق مما إذا كان sshd يستخدم liblzma.so
ldd /usr/sbin/sshd | grep lzma

- لا يوجد إخراج -> في هذه البيئة، يبدو أن ثنائي sshd غير مرتبط ديناميكيًا بـ liblzma.so، ولكن تم تأكيد تثبيت الإصدار الضعيف من liblzma5. كما تم تأكيد إمكانية تشغيل PoC.
-
كتابة سكريبت PoC
اسم الملف: poc_detect_backdoor.sh

-
نتائج التشغيل
chmod +x poc_detect_backdoor.sh
./poc_detect_backdoor.sh

من خلال هذه النتائج، تم تأكيد أن سكريبت PoC تم تنفيذه بنجاح داخل الحاوية، وتم إثبات أن بيئة الممارسة قد تم تكوينها بشكل صحيح باستخدام Dockerfile و docker-compose.yaml فقط.
الاستنتاج
- تم تكوين بيئة Docker بناءً على الإصدار الضعيف الذي يحتوي على الباب الخلفي لـ XZ، والتحقق مما إذا كان sshd يشير إلى تلك المكتبة، ثم تنفيذ اختبار PoC بسيط للتحقق من العملية.
- تم تأكيد إمكانية إعادة الإنتاج باستخدام Dockerfile و docker-compose.yaml فقط.
- طريقة تأمين هذه الثغرة هي إزالة إصدار XZ الضعيف أو الترقية إلى الإصدار المصحح.