
فحص الثغرات الأمنية لـ K8S وDocker المتعلقة بـ CVE-2024-3094
تم اكتشاف رمز خبيث في الحزم المصدرية upstream الخاصة بـ xz، بدءًا من الإصدار 5.6.0. من خلال سلسلة من التعتيمات المعقدة، تقوم عملية بناء liblzma باستخراج ملف كائن مُجمّع مسبقًا من ملف اختباري مُموّه موجود في الكود المصدري، والذي يُستخدم بعد ذلك لتعديل وظائف محددة في كود liblzma.
ينتج عن هذا مكتبة liblzma معدلة يمكن استخدامها بواسطة أي برنامج مرتبط بهذه المكتبة، حيث تعترض وتعدّل تفاعل البيانات مع هذه المكتبة. يحتوي هذا المستودع على نصين سريعين لفحص Pods الخاصة بـ Kubernetes وحاويات Docker لديك ضد الإصدار الأحدث المعرض للخطر من liblzma5 - 5.6.0 أو 5.6.1.
يعود الفضل إلى https://www.openwall.com/lists/oss-security/2024/03/29/4 لنص الكشف الذي استخدمته كأساس.
لمزيد من التفاصيل، يرجى الاطلاع على:
https://nvd.nist.gov/vuln/detail/CVE-2024-3094
https://gist.github.com/thesamesam/223949d5a074ebc3dce9ee78baad9e27
https://www.theregister.com/2024/03/29/malicious_backdoor_xz/
https://sysdig.com/blog/cve-2024-3094-detecting-the-sshd-backdoor-in-xz-utils/
إذا كنت تبحث عن حاوية معرضة للخطر فعلية للاختبار:
https://hub.docker.com/layers/library/debian/experimental-20240311/images/sha256-81992d9d8eb99b5cde98ba557a38a171e047b222a767dc7ec0ffe0a194b1c469?context=explore
أنشئ SBOM باستخدام Trivy:
trivy image --format cyclonedx --output result.json debian:experimental-20240311@sha256:16cc2b09c44d991d36f63153f13a7c98fb7da6bd2ba9d7cc0f48baacb7484970
تحقق من liblzma5:
cat result.json | grep liblzma5 "bom-ref": "pkg:deb/debian/[email protected]?arch=amd64&distro=debian-trixie%2Fsid", "name": "liblzma5", "purl": "pkg:deb/debian/[email protected]?arch=amd64&distro=debian-trixie%2Fsid", "value": "[email protected]" "pkg:deb/debian/[email protected]?arch=amd64&distro=debian-trixie%2Fsid", "pkg:deb/debian/[email protected]?arch=amd64&distro=debian-trixie%2Fsid", "ref": "pkg:deb/debian/[email protected]?arch=amd64&distro=debian-trixie%2Fsid", "pkg:deb/debian/[email protected]?arch=amd64&distro=debian-trixie%2Fsid", sha256:16cc2b09c44d991d36f63153f13a7c98fb7da6bd2ba9d7cc0f48baacb7484970
استخدام النصوص البرمجية اليدوية للتحقق من وجود ثغرات عبر الحاويات، على الرغم من كونه مفيدًا، ليس مثاليًا ويفتقر إلى قابلية التوسع والشمولية وقدرات المراقبة في الوقت الفعلي لمنصة حماية شاملة لتطبيقات السحابة الأصلية (CNAPP) مثل Falco.
توفر CNAPPs تقييمًا أمنيًا آليًا ومستمرًا وتنفيذًا للسياسات عبر مجموعتك التقنية السحابية الأصلية، مما يضمن إدارة أكثر قوة للوضع الأمني مع تدخل يدوي ضئيل.