
نصوص شيل لاكتشاف الباب الخلفي CVE-2024-3094 في liblzma5 عبر حجرات Kubernetes وحاويات Docker، مع توليد SBOM باستخدام Trivy لفحص ثغرات سلسلة التوريد.
تم اكتشاف كود خبيث في حزم xz المصدرية (upstream tarballs)، بدءًا من الإصدار 5.6.0. من خلال سلسلة من الإجراءات المعقدة للإخفاء، تقوم عملية بناء liblzma باستخراج ملف كائن مُجمّع مسبقًا من ملف اختبار مُموّه موجود في الكود المصدري، والذي يُستخدم بعد ذلك لتعديل دوال معينة في كود liblzma.
يؤدي ذلك إلى إنشاء مكتبة liblzma معدلة يمكن لأي برنامج مرتبط بهذه المكتبة استخدامها، حيث تعترض وتعدّل تفاعل البيانات مع هذه المكتبة. يحتوي هذا المستودع على نصين سريعين للتحقق من Pods الخاصة بـ Kubernetes والحاويات الخاصة بـ Docker ضد الإصدار الأحدث الضعيف من liblzma5 - 5.6.0 أو 5.6.1.
الشكر موصول إلى https://www.openwall.com/lists/oss-security/2024/03/29/4 عن النص البرمجي للكشف الذي استخدمته كأساس.
لمزيد من التفاصيل، يُرجى مراجعة:
https://nvd.nist.gov/vuln/detail/CVE-2024-3094
https://gist.github.com/thesamesam/223949d5a074ebc3dce9ee78baad9e27
https://www.theregister.com/2024/03/29/malicious_backdoor_xz/
https://sysdig.com/blog/cve-2024-3094-detecting-the-sshd-backdoor-in-xz-utils/
إذا كنت تبحث عن حاوية ضعيفة فعليًا للاختبار:
https://hub.docker.com/layers/library/debian/experimental-20240311/images/sha256-81992d9d8eb99b5cde98ba557a38a171e047b222a767dc7ec0ffe0a194b1c469?context=explore
قم بإنشاء SBOM باستخدام Trivy:
trivy image --format cyclonedx --output result.json debian:experimental-20240311@sha256:16cc2b09c44d991d36f63153f13a7c98fb7da6bd2ba9d7cc0f48baacb7484970
تحقق من liblzma5:
cat result.json | grep liblzma5 "bom-ref": "pkg:deb/debian/[email protected]?arch=amd64&distro=debian-trixie%2Fsid", "name": "liblzma5", "purl": "pkg:deb/debian/[email protected]?arch=amd64&distro=debian-trixie%2Fsid", "value": "[email protected]" "pkg:deb/debian/[email protected]?arch=amd64&distro=debian-trixie%2Fsid", "pkg:deb/debian/[email protected]?arch=amd64&distro=debian-trixie%2Fsid", "ref": "pkg:deb/debian/[email protected]?arch=amd64&distro=debian-trixie%2Fsid", "pkg:deb/debian/[email protected]?arch=amd64&distro=debian-trixie%2Fsid", sha256:16cc2b09c44d991d36f63153f13a7c98fb7da6bd2ba9d7cc0f48baacb7484970
استخدام النصوص اليدوية للتحقق من الثغرات عبر الحاويات، على الرغم من كونه مفيدًا من الناحية المعلوماتية، إلا أنه ليس مثاليًا ويفتقر إلى قابلية التوسع والشمولية وقدرات المراقبة في الوقت الفعلي التي توفرها منصة حماية التطبيقات السحابية الأصلية الشاملة (CNAPP) مثل Falco.
توفر CNAPPs تقييمًا أمنيًا آليًا ومستمرًا وفرضًا للسياسات عبر مجموعتك السحابية الأصلية، مما يضمن إدارة أكثر قوة للوضع الأمني مع تدخل يدوي ضئيل.