偷偷摘套内射激情视频,久久精品99国产国产精,中文字幕无线乱码人妻,中文在线中文a,性爽19p

警報:新的 Kubernetes 漏洞可對 Windows 端點實施遠程攻擊

安全
這些漏洞被標(biāo)記為 CVE-2023-3676、CVE-2023-3893 和 CVE-2023-3955,CVSS 評分為 8.8,影響所有帶有 Windows 節(jié)點的 Kubernetes 環(huán)境。

不久前,研究人員在 Kubernetes 中發(fā)現(xiàn)的三個可被利用并相互關(guān)聯(lián)的高危安全漏洞,這些漏洞可在集群內(nèi)的 Windows 端點上以提升權(quán)限的方式實現(xiàn)遠程代碼執(zhí)行。

這些漏洞被標(biāo)記為 CVE-2023-3676、CVE-2023-3893 和 CVE-2023-3955,CVSS 評分為 8.8,影響所有帶有 Windows 節(jié)點的 Kubernetes 環(huán)境。繼 Akamai 于 2023 年 7 月 13 日披露后,這些漏洞的修復(fù)程序于 2023 年 8 月 23 日發(fā)布。

Akamai 安全研究員 Tomer Peled表示:該漏洞允許在 Kubernetes 集群內(nèi)的所有 Windows 端點上以 SYSTEM 權(quán)限遠程執(zhí)行代碼。要利用這個漏洞,攻擊者需要在集群上應(yīng)用惡意YAML文件。

亞馬遜網(wǎng)絡(luò)服務(wù)(AWS)、谷歌云(Google Cloud)和微軟Azure都發(fā)布了針對這些漏洞的公告,這些漏洞影響到以下版本的Kubelet:

  • kubelet < v1.28.1
  • kubelet < v1.27.5
  • kubelet < v1.26.8
  • kubelet < v1.25.13,以及
  • kubelet < v1.24.17

簡而言之,CVE-2023-3676 允許擁有 "應(yīng)用 "權(quán)限(可與 Kubernetes API 交互)的攻擊者注入任意代碼,這些代碼將在具有 SYSTEM 權(quán)限的遠程 Windows 機器上執(zhí)行。

Peled 還指出,CVE-2023-3676要求的權(quán)限很低,因此為攻擊者設(shè)置的門檻也很低。他們需要的只是訪問節(jié)點和應(yīng)用權(quán)限。

該漏洞與 CVE-2023-3955 一樣,都是由于缺乏輸入清理而導(dǎo)致的,從而使特制的路徑字符串被解析為 PowerShell 命令的參數(shù),從而有效地執(zhí)行命令。

另一方面,CVE-2023-3893 與容器存儲接口(CSI)代理中的權(quán)限升級案例有關(guān),它允許惡意行為者獲得節(jié)點上的管理員訪問權(quán)限。

具體來說,在處理 Pod 定義時,軟件未能充分驗證或清理用戶輸入。這一疏忽使得惡意用戶能夠制作帶有環(huán)境變量和主機路徑的 pod,這些環(huán)境變量和主機路徑在處理時會導(dǎo)致權(quán)限升級等后果。

參考鏈接:https://thehackernews.com/2023/09/alert-new-kubernetes-vulnerabilities.html

責(zé)任編輯:趙寧寧 來源: FreeBuf.COM
相關(guān)推薦

2011-02-16 10:26:08

2025-04-15 08:50:00

插件網(wǎng)絡(luò)安全漏洞

2020-05-15 11:04:15

漏洞數(shù)據(jù)泄露攻擊

2013-12-02 14:50:25

2016-06-07 11:15:39

2010-04-12 11:17:32

2024-12-19 15:13:26

2009-09-10 08:48:45

2010-09-16 08:14:00

2013-08-27 09:20:32

云端點安全云安全

2022-11-28 15:38:47

2009-07-06 09:48:44

2021-09-08 10:35:43

黑客零日漏洞攻擊

2022-06-06 14:17:15

零日漏洞惡意軟件網(wǎng)絡(luò)攻擊

2013-07-10 10:11:06

2009-09-30 11:10:31

2011-11-04 11:54:26

2022-11-17 15:33:43

2021-07-22 16:09:02

漏洞WindowsLinux

2023-11-06 14:21:43

點贊
收藏

51CTO技術(shù)棧公眾號