
K8S और Docker के लिए CVE-2024-3094 भेद्यता जाँच
xz के अपस्ट्रीम टारबॉल्स में दुर्भावनापूर्ण कोड पाया गया, जो संस्करण 5.6.0 से शुरू होता है। जटिल अस्पष्टताओं की एक श्रृंखला के माध्यम से, liblzma बिल्ड प्रक्रिया स्रोत कोड में मौजूद एक भेष बदले हुए परीक्षण फ़ाइल से एक पूर्व-निर्मित ऑब्जेक्ट फ़ाइल निकालती है, जिसका उपयोग liblzma कोड में विशिष्ट फ़ंक्शनों को संशोधित करने के लिए किया जाता है।
इसका परिणाम एक संशोधित liblzma लाइब्रेरी है, जिसका उपयोग इस लाइब्रेरी से जुड़ा कोई भी सॉफ़्टवेयर कर सकता है, तथा यह इस लाइब्रेरी के साथ डेटा इंटरैक्शन को इंटरसेप्ट और संशोधित करती है। इस रिपॉजिटरी में दो त्वरित स्क्रिप्ट हैं, जिनसे आप अपने Kubernetes Pods और Docker Containers को liblzma5 के असुरक्षित बहुत हालिया संस्करण - 5.6.0 या 5.6.1 के विरुद्ध जांच सकते हैं।
श्रेय https://www.openwall.com/lists/oss-security/2024/03/29/4 को जाता है, जिसकी डिटेक्शन-स्क्रिप्ट को मैंने आधार के रूप में उपयोग किया।
अधिक जानकारी के लिए कृपया देखें:
https://nvd.nist.gov/vuln/detail/CVE-2024-3094
https://gist.github.com/thesamesam/223949d5a074ebc3dce9ee78baad9e27
https://www.theregister.com/2024/03/29/malicious_backdoor_xz/
https://sysdig.com/blog/cve-2024-3094-detecting-the-sshd-backdoor-in-xz-utils/
यदि आप परीक्षण के लिए एक वास्तविक असुरक्षित कंटेनर खोज रहे हैं:
https://hub.docker.com/layers/library/debian/experimental-20240311/images/sha256-81992d9d8eb99b5cde98ba557a38a171e047b222a767dc7ec0ffe0a194b1c469?context=explore
Trivy के साथ एक SBOM बनाएं:
trivy image --format cyclonedx --output result.json debian:experimental-20240311@sha256:16cc2b09c44d991d36f63153f13a7c98fb7da6bd2ba9d7cc0f48baacb7484970
liblzma5 की जाँच करें:
cat result.json | grep liblzma5 "bom-ref": "pkg:deb/debian/[email protected]?arch=amd64&distro=debian-trixie%2Fsid", "name": "liblzma5", "purl": "pkg:deb/debian/[email protected]?arch=amd64&distro=debian-trixie%2Fsid", "value": "[email protected]" "pkg:deb/debian/[email protected]?arch=amd64&distro=debian-trixie%2Fsid", "pkg:deb/debian/[email protected]?arch=amd64&distro=debian-trixie%2Fsid", "ref": "pkg:deb/debian/[email protected]?arch=amd64&distro=debian-trixie%2Fsid", "pkg:deb/debian/[email protected]?arch=amd64&distro=debian-trixie%2Fsid", sha256:16cc2b09c44d991d36f63153f13a7c98fb7da6bd2ba9d7cc0f48baacb7484970
कंटेनरों में कमजोरियों की जांच के लिए मैन्युअल स्क्रिप्ट का उपयोग करना, हालांकि जानकारीपूर्ण है, परंतु इष्टतम नहीं है और इसमें Falco जैसे व्यापक क्लाउड नेटिव एप्लिकेशन प्रोटेक्शन प्लेटफ़ॉर्म (CNAPP) की स्केलेबिलिटी, गहनता और रीयल-टाइम मॉनिटरिंग क्षमताओं का अभाव है।
CNAPP आपके क्लाउड-नेटिव स्टैक पर स्वचालित, निरंतर सुरक्षा मूल्यांकन और नीति प्रवर्तन प्रदान करते हैं, जो न्यूनतम मैन्युअल हस्तक्षेप के साथ अधिक मजबूत सुरक्षा मुद्रा प्रबंधन सुनिश्चित करते हैं।