
Un code malveillant a été découvert dans les tarballs en amont de xz, à partir de la version 5.6.0. Grâce à une série d'obfuscations complexes, le processus de compilation de liblzma extrait un fichier objet précompilé d'un fichier de test déguisé présent dans le code source, qui est ensuite utilisé pour modifier des fonctions spécifiques du code de liblzma.
Cela produit une bibliothèque liblzma modifiée qui peut être utilisée par tout logiciel lié à cette bibliothèque, interceptant et modifiant l'échange de données avec cette bibliothèque. Ce dépôt contient deux scripts rapides pour vérifier vos pods Kubernetes et vos conteneurs Docker par rapport à la version vulnérable très récente de liblzma5 - 5.6.0 ou 5.6.1.
Crédits à https://www.openwall.com/lists/oss-security/2024/03/29/4 pour le script de détection que j'ai utilisé comme base.
Pour plus de détails, veuillez consulter :
https://nvd.nist.gov/vuln/detail/CVE-2024-3094
https://gist.github.com/thesamesam/223949d5a074ebc3dce9ee78baad9e27
https://www.theregister.com/2024/03/29/malicious_backdoor_xz/
https://sysdig.com/blog/cve-2024-3094-detecting-the-sshd-backdoor-in-xz-utils/
Si vous recherchez un conteneur réellement vulnérable pour tester :
https://hub.docker.com/layers/library/debian/experimental-20240311/images/sha256-81992d9d8eb99b5cde98ba557a38a171e047b222a767dc7ec0ffe0a194b1c469?context=explore
Créez un SBOM avec Trivy :
trivy image --format cyclonedx --output result.json debian:experimental-20240311@sha256:16cc2b09c44d991d36f63153f13a7c98fb7da6bd2ba9d7cc0f48baacb7484970
Vérifiez liblzma5 :
cat result.json | grep liblzma5 "bom-ref": "pkg:deb/debian/[email protected]?arch=amd64&distro=debian-trixie%2Fsid", "name": "liblzma5", "purl": "pkg:deb/debian/[email protected]?arch=amd64&distro=debian-trixie%2Fsid", "value": "[email protected]" "pkg:deb/debian/[email protected]?arch=amd64&distro=debian-trixie%2Fsid", "pkg:deb/debian/[email protected]?arch=amd64&distro=debian-trixie%2Fsid", "ref": "pkg:deb/debian/[email protected]?arch=amd64&distro=debian-trixie%2Fsid", "pkg:deb/debian/[email protected]?arch=amd64&distro=debian-trixie%2Fsid", sha256:16cc2b09c44d991d36f63153f13a7c98fb7da6bd2ba9d7cc0f48baacb7484970
L'utilisation de scripts manuels pour vérifier les vulnérabilités des conteneurs, bien qu'informative, n'est pas optimale et ne dispose pas de l'évolutivité, de l'exhaustivité et des capacités de surveillance en temps réel d'une plateforme complète de protection des applications cloud natives (CNAPP) telle que Falco.
Les CNAPP offrent une évaluation de sécurité automatisée et continue ainsi qu'une application des politiques sur l'ensemble de votre pile cloud native, garantissant une gestion plus robuste de la posture de sécurité avec une intervention manuelle minimale.