
Schritt-für-Schritt-Anleitung zur Erkennung von CVE-2024-3094 (XZ-Backdoor) in Container-Images mithilfe der Trend Micro Vision One TMAS CLI, mit automatisierten Scan-Skripten.
Ich werde Sie Schritt für Schritt durch die Erkennung von CVE-2024-3094, allgemein bekannt als die XZ-Hintertür, in Containern mithilfe der Vision One TMAS (CLI) von Trend Micro führen. Diese Schwachstelle stellt ein erhebliches Risiko für containerisierte Umgebungen dar. Mit den richtigen Werkzeugen und Verfahren können wir diese Bedrohungen effektiv identifizieren und entschärfen. Los geht's.
ghcr.io/felipecosta09/cve-2024-3094:latest.Um die CLI zu installieren, können Sie den Schritten in der offiziellen Dokumentation folgen, oder Sie verwenden das folgende Skript:
curl -s -L https://gist.githubusercontent.com/felipecosta09/a3d0cf68f4e85fc53bd6d295c1bb2c5b/raw/fafd525ef1bccfe7a460ec29e5f6d8aca397448a/tmas_install.sh | bash
Das Skript lädt die neueste Version der CLI herunter und installiert sie auf Ihrem System.
Um sich mit dem Vision One API-Schlüssel zu authentifizieren, verwenden Sie den folgenden Befehl:
export TMAS_API_KEY=<ihr_vision_one_api_schluessel>
Nachdem Sie die CLI installiert und authentifiziert haben, können Sie das Container-Image auf die Schwachstelle CVE-2024-3094 scannen, indem Sie den folgenden Befehl verwenden:
tmas scan docker:ghcr.io/felipecosta09/cve-2024-3094
Der Befehl gibt die Scanergebnisse zurück, und Sie können sehen, ob das Image die Schwachstelle CVE-2024-3094 aufweist.
{
"totalVulnCount": 56,
"criticalCount": 1,
"highCount": 0,
"mediumCount": 4,
"lowCount": 1,
"negligibleCount": 43,
"unknownCount": 7,
"overriddenCount": 0,
"findings": {
"Critical": [
{
"name": "liblzma5",
"type": "deb",
"version": "5.6.0-0.2",
"id": "CVE-2024-3094",
"source": "https://security-tracker.debian.org/tracker/CVE-2024-3094",
"severity": "Critical",
"fix": "5.6.1+really5.4.5-1",
"locations": [
"/usr/share/doc/liblzma5/copyright",
"/var/lib/dpkg/info/liblzma5:amd64.md5sums",
"/var/lib/dpkg/status"
],
"cvssSummaries": [],
"relatedVulnerabilities": [
{
"id": "CVE-2024-3094",
"source": "https://nvd.nist.gov/vuln/detail/CVE-2024-3094",
"severity": "Critical",
"cvssSummaries": [
{
"cvssVersion": "3.1",
"cvssAttackVector": "N",
"cvssAttackComplexity": "L",
"cvssAvailabilityImpact": "H"
},
{
"cvssVersion": "3.1",
"cvssAttackVector": "N",
"cvssAttackComplexity": "L",
"cvssAvailabilityImpact": "H"
}
]
}
]
}
]
PS.: Die Standardregion ist us. Wenn Sie eine andere Region verwenden, können Sie die Region mit dem Flag -r festlegen. Weitere Informationen erhalten Sie auch mit dem Flag --help.
Wenn Sie eine noch einfachere Möglichkeit wünschen, um zu erfahren, ob Ihr Image oder ein beliebiges Image die Schwachstelle CVE-2024-3094 aufweist, können Sie das Skript cve2024-3094.sh verwenden. Das Skript scannt das Image und gibt die Ergebnisse aus.
./cve2024-3094.sh
Geben Sie den Image-Namen und Tag ein
ghcr.io/felipecosta09/cve-2024-3094
Scannen des Images ghcr.io/felipecosta09/cve-2024-3094:latest
CVE-2024-3094 IST im Image ghcr.io/felipecosta09/cve-2024-3094:latest vorhanden