
Zaiflik oshkor qilinganidan keyingi dastlabki kunlarda namoyish ekspluatatsiyalari paydo bo’ldi.
Kubernetesda yaqinda topilgan zaiflik (CVE-2018-1002105) haqidagi xabar axborot xavfsizligi hamjamiyatida katta shov-shuvga sabab bo’ldi va buning yaxshi sababi bor. Hozirda uning bir qator demo ekspluatatsiyalari, shuningdek, kirish mumkin bo’lgan ko’rsatmalar paydo bo’ldi. Zaiflik ruxsatsiz foydalanuvchiga o’z imtiyozlarini oshirish va tugun ustidan to’liq nazoratni qo’lga kiritish uchun buyruqlarni bajarish imkonini beradi. Maxsus konfiguratsiya qilingan so’rovlardan foydalanib, tajovuzkor Kubernetes API serveri orqali so’nggi nuqta serveri bilan aloqa o’rnatishi mumkin. Standart tizim sozlamalari har qanday foydalanuvchiga, ham vakolatli, ham ruxsatsiz foydalanuvchiga API kashfiyot so’rovlarini yuborish imkonini beradi, bu esa tajovuzkorlarning ishini sezilarli darajada osonlashtiradi.
Zaiflik uchun yamoq mavjud, ammo Twistlock tadqiqotchisi Ariel Zelivanskiy ta’kidlaganidek, uni «klasterdagi biror narsani buzmasdan qo’llash mumkin emas». Hujumlardan himoya qilishning yagona ishonchli usuli – Kubernetesni 1.10.11, 1.11.5, 1.12.3 yoki 1.13.0-rc.1 versiyalariga yangilash.
Zaiflikni aniqlaganidan ko’p o’tmay, Zelivanskiy konteyner protsessori va RAM resurslarini kuzatish uchun ishlatiladigan metrics-server agregatoriga hujum qilish uchun oddiy Ruby skriptini yozdi (metrics-server server API kengaytmalari xususiyatidan foydalanadi). U nashr etgan videoda ekspluatatsiya klasterdagi barcha nom maydonlaridan modullar haqida ma’lumotni qanday olishi mumkinligi ko’rsatilgan. Skript istalgan moduldan bajarilishi mumkin va metrics-server standart konfiguratsiyasida joylashtirilgan va sozlangan ekan ishlaydi.
5-dekabr kuni, zaiflik oshkor qilinganidan atigi ikki kun o’tgach, Gravitational o’zining konsepsiyani isbotlash ekspluatatsiyasini GitHub-da e’lon qildi. Ushbu vosita Kubernetes klasteridagi zaiflikni tekshirish uchun yordamchi dastur hisoblanadi. Biroq, ishlab chiquvchilar ushbu vosita «ma’lum sharoitlarda noto’g’ri natijalar» berishi mumkinligi haqida ogohlantirdilar.
Uchinchi ekspluatatsiya Vincent ismli Twitter foydalanuvchisi tomonidan taqdim etildi. Dastlab, u ruxsatsiz foydalanuvchiga sukut bo’yicha muhim ma’lumotlarni saqlaydigan etcd-kubernetes modulidan ma’lumotlarni o’g’irlash imkonini berdi. Biroq, o’tgan dam olish kunlari Vincent autentifikatsiyasiz imtiyozlarni oshirish uchun zaiflikdan foydalanish uchun kod yozdi.