
KubernetesポッドおよびDockerコンテナ全体でliblzma5のCVE-2024-3094バックドアを検出するシェルスクリプト。TrivyによるSBOM生成によりサプライチェーン脆弱性スキャンを実現。
xzの上流tarballにおいて、バージョン5.6.0以降で悪意のあるコードが発見されました。複雑な難読化の連鎖により、liblzmaのビルドプロセスは、ソースコード内に存在する偽装されたテストファイルから事前にビルドされたオブジェクトファイルを抽出し、それを使用してliblzmaコードの特定の関数を改変します。その結果、改変されたliblzmaライブラリが生成され、このライブラリにリンクされた任意のソフトウェアが使用できるようになり、ライブラリとのデータのやり取りを傍受・改変します。このリポジトリには、脆弱性のある最新版のliblzma5(5.6.0または5.6.1)に対して、Kubernetes PodやDockerコンテナをチェックするための2つのクイックスクリプトが含まれています。
検出スクリプトのベースとして使用した https://www.openwall.com/lists/oss-security/2024/03/29/4 に謝辞を送ります。
詳細については以下を確認してください:
https://nvd.nist.gov/vuln/detail/CVE-2024-3094
https://gist.github.com/thesamesam/223949d5a074ebc3dce9ee78baad9e27
https://www.theregister.com/2024/03/29/malicious_backdoor_xz/
https://sysdig.com/blog/cve-2024-3094-detecting-the-sshd-backdoor-in-xz-utils/
実際の脆弱性のあるコンテナをテスト用に探している場合は、以下を参照してください:
https://hub.docker.com/layers/library/debian/experimental-20240311/images/sha256-81992d9d8eb99b5cde98ba557a38a171e047b222a767dc7ec0ffe0a194b1c469?context=explore
TrivyでSBOMを作成する:
trivy image --format cyclonedx --output result.json debian:experimental-20240311@sha256:16cc2b09c44d991d36f63153f13a7c98fb7da6bd2ba9d7cc0f48baacb7484970
liblzma5の確認:
cat result.json | grep liblzma5 "bom-ref": "pkg:deb/debian/[email protected]?arch=amd64&distro=debian-trixie%2Fsid", "name": "liblzma5", "purl": "pkg:deb/debian/[email protected]?arch=amd64&distro=debian-trixie%2Fsid", "value": "[email protected]" "pkg:deb/debian/[email protected]?arch=amd64&distro=debian-trixie%2Fsid", "pkg:deb/debian/[email protected]?arch=amd64&distro=debian-trixie%2Fsid", "ref": "pkg:deb/debian/[email protected]?arch=amd64&distro=debian-trixie%2Fsid", "pkg:deb/debian/[email protected]?arch=amd64&distro=debian-trixie%2Fsid", sha256:16cc2b09c44d991d36f63153f13a7c98fb7da6bd2ba9d7cc0f48baacb7484970
手動スクリプトを使用してコンテナ全体の脆弱性をチェックすることは有益ではありますが、最適ではなく、Falcoのような包括的なCloud Native Application Protection Platform (CNAPP) が備える拡張性、徹底性、リアルタイム監視機能が不足しています。
CNAPPは、クラウドネイティブスタック全体にわたって自動化された継続的なセキュリティ評価とポリシー適用を提供し、最小限の手動介入でより堅牢なセキュリティ態勢管理を実現します。