Vulnerabilità in ingress-nginx che possono compromettere cluster Kubernetes

Nel progetto in sviluppo del controller ingress di Kubernetes ingress-nginx sono state identificate tre vulnerabilità che, nella configurazione predefinita, consentono di accedere alle impostazioni dell'oggetto Ingress, in cui, tra l'altro, sono memorizzate anche le credenziali per accedere ai server Kubernetes, consentendo un accesso privilegiato al cluster. I problemi si manifestano solo nel controller ingress-nginx del progetto Kubernetes e non riguardano il controller kubernetes-ingress, sviluppato dai programmatori di NGINX.

Il controller ingress funge da gateway ed è utilizzato in Kubernetes per gestire l'accesso dalla rete esterna ai servizi all'interno del cluster. Il controller ingress-nginx è il più popolare e viene applicato un server NGINX per gestire il forwarding delle richieste al cluster, la routizzazione delle richieste esterne e il bilanciamento del carico. Il progetto Kubernetes fornisce controller ingress di base per AWS, GCE e nginx, quest'ultimo non è in alcun modo collegato al controller kubernetes-ingress, la cui manutenzione è a cura di F5/NGINX.

Vulnerabilità in ingress-nginx che possono compromettere cluster Kubernetes

Le vulnerabilità CVE-2023-5043 e CVE-2023-5044 consentono di eseguire codice proprio con server i privilegi del processo del controller ingress, utilizzando per l'inserimento i parametri «nginx.ingress.kubernetes.io/configuration-snippet» e «nginx.ingress.kubernetes.io/permanent-redirect». Tra l'altro, i privilegi ottenuti consentono di estrarre il token utilizzato per l'autenticazione a livello di gestione del cluster. La vulnerabilità CVE-2022-4886 consente di bypassare la verifica dei percorsi dei file, utilizzando la direttiva log_format.

Le prime due vulnerabilità si manifestano solo nelle versioni di ingress-nginx precedenti alla 1.9.0, mentre l'ultima riguarda versioni precedenti alla 1.8.0. Per effettuare l'attacco, l'attaccante deve avere accesso alla configurazione dell'oggetto ingress, ad esempio, in cluster Kubernetes multiutente, dove agli utenti è consentito creare oggetti nel proprio spazio dei nomi.

Fonte: opennet.ru

Acquista un hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista un hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster