
Vérification de vulnérabilité K8S et Docker pour CVE-2024-3094
Un code malveillant a été découvert dans les archives en amont de xz, à partir de la version 5.6.0. Grâce à une série d'obfuscations complexes, le processus de compilation de liblzma extrait un fichier objet précompilé d'un fichier de test déguisé présent dans le code source, qui est ensuite utilisé pour modifier des fonctions spécifiques du code de liblzma.
Il en résulte une bibliothèque liblzma modifiée qui peut être utilisée par tout logiciel lié à cette bibliothèque, interceptant et modifiant l'interaction des données avec cette bibliothèque. Ce dépôt contient deux scripts rapides pour vérifier vos pods Kubernetes et conteneurs Docker par rapport à la version vulnérable très récente de liblzma5 - 5.6.0 ou 5.6.1.
Crédits à https://www.openwall.com/lists/oss-security/2024/03/29/4 pour le script de détection que j'ai utilisé comme base.
Pour plus de détails, veuillez consulter :
https://nvd.nist.gov/vuln/detail/CVE-2024-3094
https://gist.github.com/thesamesam/223949d5a074ebc3dce9ee78baad9e27
https://www.theregister.com/2024/03/29/malicious_backdoor_xz/
https://sysdig.com/blog/cve-2024-3094-detecting-the-sshd-backdoor-in-xz-utils/
Si vous recherchez un conteneur vulnérable réel pour tester :
https://hub.docker.com/layers/library/debian/experimental-20240311/images/sha256-81992d9d8eb99b5cde98ba557a38a171e047b222a767dc7ec0ffe0a194b1c469?context=explore
Créez un SBOM avec Trivy :
trivy image --format cyclonedx --output result.json debian:experimental-20240311@sha256:16cc2b09c44d991d36f63153f13a7c98fb7da6bd2ba9d7cc0f48baacb7484970
Vérifiez liblzma5 :
cat result.json | grep liblzma5 "bom-ref": "pkg:deb/debian/[email protected]?arch=amd64&distro=debian-trixie%2Fsid", "name": "liblzma5", "purl": "pkg:deb/debian/[email protected]?arch=amd64&distro=debian-trixie%2Fsid", "value": "[email protected]" "pkg:deb/debian/[email protected]?arch=amd64&distro=debian-trixie%2Fsid", "pkg:deb/debian/[email protected]?arch=amd64&distro=debian-trixie%2Fsid", "ref": "pkg:deb/debian/[email protected]?arch=amd64&distro=debian-trixie%2Fsid", "pkg:deb/debian/[email protected]?arch=amd64&distro=debian-trixie%2Fsid", sha256:16cc2b09c44d991d36f63153f13a7c98fb7da6bd2ba9d7cc0f48baacb7484970
L'utilisation de scripts manuels pour vérifier les vulnérabilités des conteneurs, bien qu'informative, n'est pas optimale et ne dispose pas de l'évolutivité, de la rigueur et des capacités de surveillance en temps réel d'une plateforme complète de protection des applications cloud natives (CNAPP) telle que Falco.
Les CNAPP offrent une évaluation de sécurité automatisée et continue ainsi qu'une application des politiques sur l'ensemble de votre pile cloud native, garantissant une gestion plus robuste de la posture de sécurité avec une intervention manuelle minimale.