CVE-2024-3094
CVE-2024-3094 Construção e relatório do ambiente de laboratório
CVE-2024-3094 Prática
Ambiente
- SO do Host : - Windows 11
- Docker : Docker Desktop 28.0.1
- Imagem Base do Dockerfile : debian:experimental-20240311
- Versão do liblzama5 : 5.6.0
- Porta SSH : 2222 (root / senha: whs)
Dockerfile

docker-compose.yaml

Processo de laboratório
-
Criação do Dockerfile + docker-compose.yaml
-
Build e execução do container
docker compose up --build -d

-
Acesso ao sistema via SSH
ssh root@localhost -p 2222
#password : whs

-
Verificar que a versão do libzma5 é 5.6.0 com dpkg
dpkg -l | grep libzlma

-
Verificar se o sshd está usando liblzma.so
ldd /usr/sbin/sshd | grep lzma

- Sem saída -> Neste ambiente de laboratório, parece que o binário sshd não está vinculado dinamicamente ao liblzma.so, mas foi confirmado que a versão vulnerável do liblzma5 está instalada. Além disso, foi possível confirmar a possibilidade de execução do PoC.
-
Criação do script PoC
file name : poc_detect_backdoor.sh

-
Resultado da execução
chmod +x poc_detect_backdoor.sh
./poc_detect_backdoor.sh

Através desses resultados, foi possível confirmar que o script PoC foi executado corretamente dentro do container, e que foi possível demonstrar que o ambiente de laboratório foi configurado corretamente apenas com o Dockerfile e docker-compose.yaml.
Conclusão
- Configuramos o ambiente Docker com base na versão vulnerável contendo o backdoor XZ, verificamos se o sshd estava referenciando essa biblioteca e, em seguida, realizamos a verificação do comportamento com uma simples execução do PoC.
- Confirmamos que é possível reproduzir apenas com o Dockerfile e docker-compose.yaml.
- A forma de corrigir essa vulnerabilidade é remover a versão vulnerável do XZ ou atualizar para uma versão corrigida.