Kubernetes’da birinchi jiddiy zaiflik aniqlandi

Kubernetes’da birinchi jiddiy zaiflik aniqlandi

Kubernetes’da birinchi jiddiy zaiflik aniqlandi

Muammoga CVE-2018-1002105 identifikatori va maksimal 10 balldan 9,8 CVSS balli berildi.

Birinchi jiddiy zaiflik konteynerli ilovalarni boshqarish uchun ochiq kodli dasturiy ta’minot Kubernetesda aniqlandi. Bu tajovuzkorga o’z imtiyozlarini oshirish va administrator imtiyozlarini olish imkonini beradi. Muammoga CVE-2018-1002105 identifikatori va maksimal 10 balldan 9,8 CVSS balli berildi. Maxsus yaratilgan tarmoq so’rovidan foydalanib, tajovuzkor maqsadli serverga Kubernetes API serveri orqali ulanishi mumkin. Ulanish o’rnatilgandan so’ng, tajovuzkor o’zboshimchalik bilan so’rovlarni to’g’ridan-to’g’ri maqsadli serverga yuborishi mumkin. Bundan tashqari, bu so’rovlar Kubernetes API serverining TLS hisob ma’lumotlari yordamida tasdiqlanadi.

«Standart sozlamalar bilan barcha foydalanuvchilar (vakolatli va ruxsatsiz) imtiyozlarni oshirish so’rovlarini bajarishlari mumkin», dedi Red Hat tadqiqotchisi Jordan Liggitt. Boshqacha qilib aytganda, ushbu zaiflik haqida biladigan har qanday kishi boshqa birovning klasterini nazorat qilishi mumkin.

Muammo zaiflikdan foydalanilganligini tekshirishning iloji yo’qligi bilan yanada murakkablashadi. Ruxsatsiz so’rovlar o’rnatilgan ulanish orqali yuborilganligi sababli, ular server jurnalida yoki audit izida ko’rinmaydi. So’rovlar kubelet yoki agregatlangan API server jurnallarida ko’rinadi, ammo ularni Kubernetes API serveri orqali yuborilgan vakolatli va proksi-server so’rovlaridan ajratib bo’lmaydi.

Foydalanuvchilarga zaiflik allaqachon tuzatilgan Kubernetes 1.10.11, 1.11.5, 1.12.3 yoki 1.13.0-rc.1 versiyalariga yangilash tavsiya etiladi. Bu, ayniqsa, 1.0.x-1.9.x versiyalari foydalanuvchilari uchun to’g’ri keladi.

O‘xshash maqolalar