Arendatavas Kubernetese ingress-kontrolleris ingress-nginx on tuvastatud kolm haavatavust, mis vÔimaldavad vaikeseadistuses ligipÀÀsu Ingress objekti seadistustele, kus sÀilitatakse muu hulgas ka Kubernetese serverite juurdepÀÀsuks vajalikud mandaadid, mis vÔimaldavad privileege saada klastrisse. Probleemid ilmnevad ainult Kubernetese ingress-kontrolleris ingress-nginx ja ei puuduta kubernetes-ingress kontrollerit, mille arendavad NGINX arendajad.
Ingress-kontroller toimib vÀravana ja seda kasutatakse Kuberneteses, et korraldada juurdepÀÀsu vÀlisest vÔrgust klastris asuvatele teenustele. Ingress-nginx kontroller on kÔige populaarsem ja rakendab server NGINX-i klastrisse suunatud pÀringute edastamiseks, vÀliste pÀringute suunamiseks ja koormuse jaotamiseks. Kubernetese projekt pakub pÔhihingeldusi AWS, GCE ja nginx jaoks, viimane neist ei ole kuidagi seotud kubernetes-ingress kontrolleri toetamisega, millega tegeleb F5 / NGINX.

Haavatavused CVE-2023-5043 ja CVE-2023-5044 vĂ”imaldavad jooksutada oma koodi serveris ingress-kontrolleri protsessi Ă”igustes, kasutades selle sisestamiseks parameetreid ânginx.ingress.kubernetes.io / configuration-snippetâ ja ânginx.ingress.kubernetes.io / permanent-redirectâ. Muuhulgas vĂ”imaldavad saadud juurdepÀÀsĂ”igused vĂ€lja tuua tokeni, mida kasutatakse klastrihalduse tasemel autentimiseks. Haavatavus CVE-2022-4886 vĂ”imaldab ĂŒmbersuunamisreklaami log_format direktiivi abil kontrollida failiteid.
Kaks esimest haavatavust ilmnevad ainult ingress-nginx versioonide 1.9.0 ja varasemate vĂ€ljaannete puhul, viimane aga kuni versioonini 1.8.0. RĂŒnnaku lĂ€biviimiseks peab rĂŒndaja omama juurdepÀÀsu ingress-objekti seadetele, nĂ€iteks mitme kasutajaga Kubernetese klastrites, kus kasutajatele on antud vĂ”imalus luua objekte oma nimespetsiifil.
Allikas: opennet.ru
