
CVE-2024-3094에 대한 K8S 및 Docker 취약점 검사
xz의 업스트림 tarball에서 버전 5.6.0부터 악성 코드가 발견되었습니다. 일련의 복잡한 난독화를 통해 liblzma 빌드 프로세스는 소스 코드에 존재하는 위장된 테스트 파일에서 사전 빌드된 객체 파일을 추출하며, 이를 사용하여 liblzma 코드의 특정 함수들을 수정합니다.
그 결과, 이 라이브러리에 링크된 모든 소프트웨어가 사용할 수 있는 수정된 liblzma 라이브러리가 생성되며, 이 라이브러리와의 데이터 상호 작용을 가로채고 수정합니다. 이 저장소에는 취약한 최신 버전의 liblzma5(5.6.0 또는 5.6.1)에 대해 Kubernetes 파드와 Docker 컨테이너를 확인할 수 있는 두 개의 빠른 스크립트가 포함되어 있습니다.
기반으로 사용한 탐지 스크립트에 대한 크레딧은 https://www.openwall.com/lists/oss-security/2024/03/29/4 입니다.
자세한 내용은 다음을 확인하세요:
https://nvd.nist.gov/vuln/detail/CVE-2024-3094
https://gist.github.com/thesamesam/223949d5a074ebc3dce9ee78baad9e27
https://www.theregister.com/2024/03/29/malicious_backdoor_xz/
https://sysdig.com/blog/cve-2024-3094-detecting-the-sshd-backdoor-in-xz-utils/
테스트용 실제 취약 컨테이너를 찾고 있다면:
https://hub.docker.com/layers/library/debian/experimental-20240311/images/sha256-81992d9d8eb99b5cde98ba557a38a171e047b222a767dc7ec0ffe0a194b1c469?context=explore
Trivy로 SBOM 생성:
trivy image --format cyclonedx --output result.json debian:experimental-20240311@sha256:16cc2b09c44d991d36f63153f13a7c98fb7da6bd2ba9d7cc0f48baacb7484970
liblzma5 확인:
cat result.json | grep liblzma5 "bom-ref": "pkg:deb/debian/[email protected]?arch=amd64&distro=debian-trixie%2Fsid", "name": "liblzma5", "purl": "pkg:deb/debian/[email protected]?arch=amd64&distro=debian-trixie%2Fsid", "value": "[email protected]" "pkg:deb/debian/[email protected]?arch=amd64&distro=debian-trixie%2Fsid", "pkg:deb/debian/[email protected]?arch=amd64&distro=debian-trixie%2Fsid", "ref": "pkg:deb/debian/[email protected]?arch=amd64&distro=debian-trixie%2Fsid", "pkg:deb/debian/[email protected]?arch=amd64&distro=debian-trixie%2Fsid", sha256:16cc2b09c44d991d36f63153f13a7c98fb7da6bd2ba9d7cc0f48baacb7484970
컨테이너 전반의 취약성을 검사하기 위해 수동 스크립트를 사용하는 것은 유용한 정보를 제공하지만 최적의 방법은 아니며, Falco와 같은 포괄적인 클라우드 네이티브 애플리케이션 보호 플랫폼(CNAPP)의 확장성, 철저함, 실시간 모니터링 기능이 부족합니다.
CNAPP는 클라우드 네이티브 스택 전반에 걸쳐 자동화된 지속적인 보안 평가와 정책 적용을 제공하여, 최소한의 수동 개입으로 더 강력한 보안 자세 관리를 보장합니다.