CVE-2024-3094
Construcción del entorno de práctica y reporte para CVE-2024-3094
Práctica de CVE-2024-3094
Se reprodujo el backdoor insertado en XZ Utils 5.6.0 y 5.6.1 en un entorno de laboratorio, y se analizó si el hooking de autenticación SSH estaba presente y su nivel de riesgo.
Entorno
- Host OS : - Windows 11
- Docker : Docker Desktop 28.0.1
- Dockerfile Base Image : debian:experimental-20240311
- liblzama5 version : 5.6.0
- SSH Port : 2222 (root / pw : whs)
Dockerfile

docker-compose.yaml

Proceso de práctica
-
Redacción del Dockerfile + docker-compose.yaml
-
Compilación y ejecución del contenedor
docker compose up --build -d

-
Acceso al sistema mediante conexión SSH
ssh root@localhost -p 2222
#password : whs

-
Confirmación con dpkg de que la versión de libzma5 es 5.6.0
dpkg -l | grep libzlma

-
Verificación de si sshd utiliza liblzma.so
ldd /usr/sbin/sshd | grep lzma

- Sin salida -> En este entorno de práctica, el binario sshd no parece estar enlazado dinámicamente con liblzma.so, pero se confirmó que la versión vulnerable de liblzma5 está instalada. Además, se pudo verificar la posibilidad de ejecutar el PoC.
-
Redacción del script PoC
file name : poc_detect_backdoor.sh

-
Resultado de la ejecución
chmod +x poc_detect_backdoor.sh
./poc_detect_backdoor.sh

A través de este resultado se pudo confirmar que el script PoC se ejecutó correctamente dentro del contenedor, y fue posible demostrar que el entorno de práctica quedó correctamente configurado únicamente con el Dockerfile y el docker-compose.yaml.
Conclusión
- Se configuró un entorno Docker basado en la versión vulnerable que incluye el backdoor de XZ, se verificó si sshd hace referencia a dicha biblioteca y se realizó la validación del funcionamiento mediante una ejecución simple del PoC.
- Se confirmó que es reproducible únicamente con el Dockerfile y el docker-compose.yaml.
- Las formas de mitigar esta vulnerabilidad incluyen eliminar la versión vulnerable de XZ o actualizar a una versión parcheada.