Vulnerabilitetet në ingress-nginx, që lejojnë komprometimin e klastereve Kubernetes.

NĂ« projektin e zhvilluar Kubernetes ingress-kontrolluesi ingress-nginx janĂ« identifikuar tre dobĂ«sitĂ«, qĂ« lejojnĂ« nĂ« konfigurimin e paracaktuar tĂ« aksesit nĂ« cilĂ«simet e objektit Ingress, ku, pĂ«rveç tĂ« tjerave, ruhen edhe kredencialet pĂ«r qasje nĂ« сДрĐČДрДт Kubernetes, tĂ« cilat lejojnĂ« qasje me privilegje nĂ« klaster. Problemet shfaqen vetĂ«m nĂ« ingress-kontrolluesin ingress-nginx tĂ« projektit Kubernetes dhe nuk prekin kontrolluesin kubernetes-ingress, tĂ« zhvilluar nga programuesit NGINX.

Kontrolluesi ingress vepron si një portë dhe përdoret në Kubernetes për të organizuar aksesin nga rrjeti i jashtëm në shërbimet brenda klasterit. Kontrolluesi ingress-nginx është më i popullarizuari dhe aplikohet server NGINX për të organizuar kalimin e kërkesave në klaster, për të orientuar kërkesat e jashtme dhe për të menaxhuar ngarkesën. Projekti Kubernetes ofron kontrolle të bazuara ingress për AWS, GCE dhe nginx, e fundit nga të cilat nuk është e lidhur me kontrolluesin kubernetes-ingress, mbështetje për të cilin ofron kompania F5/NGINX.

Vulnerabilitetet në ingress-nginx, që lejojnë komprometimin e klastereve Kubernetes.

Dobësitë CVE-2023-5043 dhe CVE-2023-5044 lejojnë ekzekutimin e kodit të përdoruesit serveri me të drejtat e procesit të ingress-kontrolluesit, duke përdorur për zëvendësim parametrat «nginx.ingress.kubernetes.io/configuration-snippet» dhe «nginx.ingress.kubernetes.io/permanent-redirect». Përveç të tjerave, të drejtat e fituara lejojnë nxjerrjen e një tokeni, i cili përdoret për autentifikimin në nivelin e menaxhimit të klasterit. Dobësia CVE-2022-4886 lejon anashkalimin e verifikimit të rrugeve të skedarëve, duke përdorur direktivën log_format.

Dy dobĂ«sitĂ« e para shfaqen vetĂ«m nĂ« versionet e ingress-nginx deri nĂ« 1.9.0, ndĂ«rsa e fundit – deri nĂ« 1.8.0. PĂ«r tĂ« kryer njĂ« sulm, sulmuesi duhet tĂ« ketĂ« akses nĂ« konfigurimin e objektit ingress, pĂ«r shembull, nĂ« klasterĂ«t shumĂ«pĂ«rdorues tĂ« Kubernetes, nĂ« tĂ« cilĂ«t pĂ«rdoruesit e kanĂ« mundĂ«sinĂ« tĂ« krijojnĂ« objekte nĂ« hapĂ«sirĂ«n e tyre emrit.

Burimi: opennet.ru

Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Bleni hostim tĂ« besueshĂ«m pĂ«r faqe me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster