CVE-2024-3094
CVE-2024-3094 实验环境搭建与报告
CVE-2024-3094 实践
在实验环境中复现插入 XZ Utils 5.6.0 及 5.6.1 中的后门,分析 SSH 认证挂钩情况及风险。
环境
- Host OS : - Windows 11
- Docker : Docker Desktop 28.0.1
- Dockerfile Base Image : debian:experimental-20240311
- liblzama5 version : 5.6.0
- SSH Port : 2222 (root / pw : whs)
Dockerfile

docker-compose.yaml

实践过程
-
编写 Dockerfile + docker-compose.yaml
-
构建并运行容器
docker compose up --build -d

-
通过 SSH 连接访问系统
ssh root@localhost -p 2222
#password : whs

-
使用 dpkg 确认 libzma5 版本为 5.6.0
dpkg -l | grep libzlma

-
检查 sshd 是否使用 liblzma.so
ldd /usr/sbin/sshd | grep lzma

- 无输出 -> 在此实验环境中 sshd 二进制文件似乎未与 liblzma.so 动态链接,但确认已安装存在漏洞的 liblzma5 版本。同时,也确认了 PoC 的可执行性。
-
编写 PoC 脚本
文件名 : poc_detect_backdoor.sh

-
执行结果
chmod +x poc_detect_backdoor.sh
./poc_detect_backdoor.sh

通过该结果可以确认 PoC 脚本在容器内正常执行,也证明仅使用 Dockerfile 和 docker-compose.yaml 即可成功搭建实验环境。
结论
- 基于包含 XZ 后门的漏洞版本构建了 Docker 环境,检查 sshd 是否引用该库后,通过简单 PoC 执行完成了行为验证。
- 确认仅使用 Dockerfile 和 docker-compose.yaml 即可复现。
- 解决该漏洞的方法包括移除存在漏洞的 XZ 版本,或升级至已修复的版本。