
xz के अपस्ट्रीम टारबॉल्स में, संस्करण 5.6.0 से शुरू करके, दुर्भावनापूर्ण कोड पाया गया। जटिल अस्पष्टीकरणों की एक श्रृंखला के माध्यम से, liblzma बिल्ड प्रक्रिया स्रोत कोड में मौजूद एक छद्म परीक्षण फ़ाइल से एक पूर्व-निर्मित ऑब्जेक्ट फ़ाइल निकालती है, जिसका उपयोग liblzma कोड में विशिष्ट कार्यों को संशोधित करने के लिए किया जाता है।
इसके परिणामस्वरूप एक संशोधित liblzma लाइब्रेरी बनती है जिसका उपयोग इस लाइब्रेरी से जुड़ा कोई भी सॉफ़्टवेयर कर सकता है, तथा इस लाइब्रेरी के साथ डेटा इंटरैक्शन को रोककर संशोधित कर सकता है। इस रिपॉजिटरी में दो त्वरित स्क्रिप्ट हैं ताकि आप अपने Kubernetes Pods और Docker Containers को liblzma5 के संवेदनशील बहुत हालिया संस्करण - 5.6.0 या 5.6.1 के विरुद्ध जाँच सकें।
आधार के रूप में उपयोग किए गए डिटेक्शन-स्क्रिप्ट के लिए https://www.openwall.com/lists/oss-security/2024/03/29/4 को श्रेय जाता है।
अधिक विवरण के लिए कृपया देखें:
https://nvd.nist.gov/vuln/detail/CVE-2024-3094
https://gist.github.com/thesamesam/223949d5a074ebc3dce9ee78baad9e27
https://www.theregister.com/2024/03/29/malicious_backdoor_xz/
https://sysdig.com/blog/cve-2024-3094-detecting-the-sshd-backdoor-in-xz-utils/
यदि आप परीक्षण के लिए कोई वास्तविक असुरक्षित कंटेनर ढूंढ रहे हैं:
https://hub.docker.com/layers/library/debian/experimental-20240311/images/sha256-81992d9d8eb99b5cde98ba557a38a171e047b222a767dc7ec0ffe0a194b1c469?context=explore
Trivy के साथ एक SBOM बनाएं:
trivy image --format cyclonedx --output result.json debian:experimental-20240311@sha256:16cc2b09c44d991d36f63153f13a7c98fb7da6bd2ba9d7cc0f48baacb7484970
liblzma5 की जाँच करें:
cat result.json | grep liblzma5 "bom-ref": "pkg:deb/debian/[email protected]?arch=amd64&distro=debian-trixie%2Fsid", "name": "liblzma5", "purl": "pkg:deb/debian/[email protected]?arch=amd64&distro=debian-trixie%2Fsid", "value": "[email protected]" "pkg:deb/debian/[email protected]?arch=amd64&distro=debian-trixie%2Fsid", "pkg:deb/debian/[email protected]?arch=amd64&distro=debian-trixie%2Fsid", "ref": "pkg:deb/debian/[email protected]?arch=amd64&distro=debian-trixie%2Fsid", "pkg:deb/debian/[email protected]?arch=amd64&distro=debian-trixie%2Fsid", sha256:16cc2b09c44d991d36f63153f13a7c98fb7da6bd2ba9d7cc0f48baacb7484970
कंटेनरों में कमजोरियों की जाँच के लिए मैन्युअल स्क्रिप्ट का उपयोग, जानकारीपूर्ण होते हुए भी, इष्टतम नहीं है और इसमें Falco जैसे व्यापक क्लाउड नेटिव एप्लिकेशन प्रोटेक्शन प्लेटफ़ॉर्म (CNAPP) की स्केलेबिलिटी, संपूर्णता और रीयल-टाइम निगरानी क्षमताओं का अभाव है।
CNAPPs आपके क्लाउड-नेटिव स्टैक में स्वचालित, निरंतर सुरक्षा मूल्यांकन और नीति प्रवर्तन प्रदान करते हैं, जिससे न्यूनतम मैन्युअल हस्तक्षेप के साथ अधिक मजबूत सुरक्षा स्थिति प्रबंधन सुनिश्चित होता है।