我将逐步介绍如何使用 Trend Micro Vision One TMAS (CLI) 检测容器中的 CVE-2024-3094(俗称 XZ Backdoor)。此漏洞给容器化环境带来了显著风险,借助正确的工具和流程,我们可以有效识别并缓解这些威胁。让我们开始吧。
ghcr.io/felipecosta09/cve-2024-3094:latest。要安装 CLI,可以按照官方文档中的步骤操作,或使用以下脚本:
curl -s -L https://gist.githubusercontent.com/felipecosta09/a3d0cf68f4e85fc53bd6d295c1bb2c5b/raw/fafd525ef1bccfe7a460ec29e5f6d8aca397448a/tmas_install.sh | bash
该脚本将下载最新版本的 CLI 并安装在您的系统上。
要使用 Vision One API 密钥进行身份验证,可以使用以下命令:
export TMAS_API_KEY=<your_vision_one_api_key>
现在,您已安装 CLI 并完成身份验证,可以使用以下命令扫描容器镜像是否存在 CVE-2024-3094 漏洞:
tmas scan docker:ghcr.io/felipecosta09/cve-2024-3094
该命令将返回扫描结果,您可以查看镜像是否包含 CVE-2024-3094 漏洞。
{
"totalVulnCount": 56,
"criticalCount": 1,
"highCount": 0,
"mediumCount": 4,
"lowCount": 1,
"negligibleCount": 43,
"unknownCount": 7,
"overriddenCount": 0,
"findings": {
"Critical": [
{
"name": "liblzma5",
"type": "deb",
"version": "5.6.0-0.2",
"id": "CVE-2024-3094",
"source": "https://security-tracker.debian.org/tracker/CVE-2024-3094",
"severity": "Critical",
"fix": "5.6.1+really5.4.5-1",
"locations": [
"/usr/share/doc/liblzma5/copyright",
"/var/lib/dpkg/info/liblzma5:amd64.md5sums",
"/var/lib/dpkg/status"
],
"cvssSummaries": [],
"relatedVulnerabilities": [
{
"id": "CVE-2024-3094",
"source": "https://nvd.nist.gov/vuln/detail/CVE-2024-3094",
"severity": "Critical",
"cvssSummaries": [
{
"cvssVersion": "3.1",
"cvssAttackVector": "N",
"cvssAttackComplexity": "L",
"cvssAvailabilityImpact": "H"
},
{
"cvssVersion": "3.1",
"cvssAttackVector": "N",
"cvssAttackComplexity": "L",
"cvssAvailabilityImpact": "H"
}
]
}
]
}
]
附注:默认区域为 us,如果您使用其他区域,可以使用 -r 标志设置区域。更多信息,也可以使用 --help 标志。
如果您希望更简便地判断您的镜像或任何镜像是否存在 CVE-2024-3094 漏洞,可以使用脚本 cve2024-3094.sh。该脚本将扫描镜像并返回结果。
./cve2024-3094.sh
Enter the image name and tag
ghcr.io/felipecosta09/cve-2024-3094
Scanning the image ghcr.io/felipecosta09/cve-2024-3094:latest
CVE-2024-3094 IT IS present in the image ghcr.io/felipecosta09/cve-2024-3094:latest