
Se descubrió código malicioso en los tarballs ascendentes de xz, a partir de la versión 5.6.0. Mediante una serie de complejas ofuscaciones, el proceso de compilación de liblzma extrae un archivo objeto precompilado de un archivo de prueba disfrazado que existe en el código fuente, el cual se utiliza para modificar funciones específicas en el código de liblzma.
Esto da como resultado una biblioteca liblzma modificada que puede ser utilizada por cualquier software enlazado contra esta biblioteca, interceptando y modificando la interacción de datos con ella. Este repositorio contiene dos scripts rápidos para comprobar sus Pods de Kubernetes y contenedores Docker contra la versión vulnerable más reciente de liblzma5: 5.6.0 o 5.6.1.
Créditos a https://www.openwall.com/lists/oss-security/2024/03/29/4 por el script de detección que usé como base.
Para más detalles, consulte:
https://nvd.nist.gov/vuln/detail/CVE-2024-3094
https://gist.github.com/thesamesam/223949d5a074ebc3dce9ee78baad9e27
https://www.theregister.com/2024/03/29/malicious_backdoor_xz/
https://sysdig.com/blog/cve-2024-3094-detecting-the-sshd-backdoor-in-xz-utils/
Si busca un contenedor vulnerable real para realizar pruebas:
https://hub.docker.com/layers/library/debian/experimental-20240311/images/sha256-81992d9d8eb99b5cde98ba557a38a171e047b222a767dc7ec0ffe0a194b1c469?context=explore
Cree un SBOM con Trivy:
trivy image --format cyclonedx --output result.json debian:experimental-20240311@sha256:16cc2b09c44d991d36f63153f13a7c98fb7da6bd2ba9d7cc0f48baacb7484970
Compruebe liblzma5:
cat result.json | grep liblzma5 "bom-ref": "pkg:deb/debian/[email protected]?arch=amd64&distro=debian-trixie%2Fsid", "name": "liblzma5", "purl": "pkg:deb/debian/[email protected]?arch=amd64&distro=debian-trixie%2Fsid", "value": "[email protected]" "pkg:deb/debian/[email protected]?arch=amd64&distro=debian-trixie%2Fsid", "pkg:deb/debian/[email protected]?arch=amd64&distro=debian-trixie%2Fsid", "ref": "pkg:deb/debian/[email protected]?arch=amd64&distro=debian-trixie%2Fsid", "pkg:deb/debian/[email protected]?arch=amd64&distro=debian-trixie%2Fsid", sha256:16cc2b09c44d991d36f63153f13a7c98fb7da6bd2ba9d7cc0f48baacb7484970
El uso de scripts manuales para comprobar vulnerabilidades en contenedores, aunque informativo, no es óptimo y carece de la escalabilidad, la exhaustividad y las capacidades de monitoreo en tiempo real de una plataforma integral de protección de aplicaciones nativas de la nube (CNAPP) como Falco.
Las CNAPP ofrecen una evaluación de seguridad automatizada y continua, así como la aplicación de políticas en toda su pila nativa de la nube, lo que garantiza una gestión más sólida de la postura de seguridad con una intervención manual mínima.