CVE-2024-3094
CVE-2024-3094 अभ्यास वातावरण निर्माण एवं रिपोर्ट
CVE-2024-3094 अभ्यास
XZ Utils 5.6.0 और 5.6.1 में डाले गए बैकडोर को अभ्यास वातावरण में पुनः निर्मित करके, SSH प्रमाणीकरण हुकिंग की स्थिति एवं जोखिम का विश्लेषण किया गया।
वातावरण
- होस्ट OS : - Windows 11
- Docker : Docker Desktop 28.0.1
- Dockerfile आधार इमेज : debian:experimental-20240311
- liblzma5 संस्करण : 5.6.0
- SSH पोर्ट : 2222 (रूट / पासवर्ड : whs)
Dockerfile

docker-compose.yaml

अभ्यास प्रक्रिया
-
Dockerfile + docker-compose.yaml लिखना
-
कंटेनर बनाना और चलाना
docker compose up --build -d

-
SSH कनेक्शन के माध्यम से सिस्टम तक पहुँच
ssh root@localhost -p 2222
#password : whs

-
dpkg से liblzma5 संस्करण 5.6.0 होने की पुष्टि
dpkg -l | grep libzlma

-
sshd द्वारा liblzma.so के उपयोग की जाँच
ldd /usr/sbin/sshd | grep lzma

- कोई आउटपुट नहीं -> इस अभ्यास वातावरण में sshd बाइनरी liblzma.so से गतिशील रूप से जुड़ी हुई प्रतीत नहीं होती है, लेकिन
liblzma5 का कमजोर संस्करण स्थापित होने की पुष्टि हो गई। साथ ही PoC निष्पादन की संभावना भी देखी जा सकी।
-
PoC स्क्रिप्ट लिखना
फ़ाइल नाम : poc_detect_backdoor.sh

-
निष्पादन परिणाम
chmod +x poc_detect_backdoor.sh
./poc_detect_backdoor.sh

इस परिणाम के माध्यम से यह पुष्टि की जा सकी कि कंटेनर के अंदर PoC स्क्रिप्ट सामान्य रूप से निष्पादित हुई,
और यह सिद्ध किया जा सका कि केवल Dockerfile और docker-compose.yaml से ही अभ्यास वातावरण ठीक प्रकार से बन गया।
निष्कर्ष
- XZ बैकडोर युक्त कमजोर संस्करण के आधार पर Docker वातावरण तैयार किया, sshd द्वारा उस लाइब्रेरी के संदर्भ की जाँच की, और सरल PoC निष्पादन द्वारा संचालन सत्यापन किया।
- केवल Dockerfile और docker-compose.yaml से ही पुनः निर्माण संभव होने की पुष्टि हुई।
- इस कमजोरी को सुरक्षित करने के उपायों में कमजोर XZ संस्करण को हटाना या पैच किए गए संस्करण में अपग्रेड करना शामिल है।