Жаңалық
Kubernetes осалдығы: командалық инъекциялық шабуылдар кластерлердің қауіпсіздігіне қауіп төндіреді
Kubernetes осалдығы: командалық инъекциялық шабуылдар кластерлердің қауіпсіздігіне қауіп төндіреді

Citizen
Citizen Sec,

Жақында Kubernetes-те табылған осалдық киберқауіпсіздік қауымдастығында үлкен алаңдаушылық туғызды. Akamai компаниясының зерттеушісі Томэр Пелед Kubernetes жобасы git-sync-те қате тапты, ол шабуылдаушыларға командалық енгізу шабуылдарын орындауға мүмкіндік береді.
Бұл осалдық Amazon EKS, Azure AKS және Google GKE сияқты әртүрлі платформаларда стандартты Kubernetes орнатылымдарына әсер етеді. Бұл осалдық DEF CON 2024 конференциясында ұсынылады.
Бұл осалдық Kubernetes контейнерін Git репозиторийімен синхрондау үшін қолданылатын git-sync жобасымен байланысты. Синхрондау процесі автоматты жаңартулар үшін арналса да, кіріс деректерін жеткіліксіз тексеру себебінен шабуыл бетінің кең ашылуына әкеледі.
Шабуылдаушылар бұл осалдықты пайдаланып, кластерге зиянды YAML файлын қолдана алады, бұл төменгі құқықтық операция болып табылады. Бұл оларға еркін командаларды орындауға немесе контейнерден деректерді ұрлауға мүмкіндік береді.
Бұл қауіптен қалай қорғануға болады
Екі маңызды параметр, GITSYNC_GIT және GITSYNC_PASSWORD_FILE, әсіресе осал. GITSYNC_GIT команданы орындауға мүмкіндік береді, оны кодты орындау үшін зиянды орындалатын файлға ауыстыруға болады. GITSYNC_PASSWORD_FILE контейнерден кіру токендері сияқты құпия ақпаратты алу үшін манипуляциялануы мүмкін.
Бұл осалдық командаларды рұқсатсыз орындау және деректерді ұрлау сияқты ауыр салдарға әкелуі мүмкін. Минималды құқықтары бар шабуылдаушылар git-sync-ке жасырылған орындалатын файлды контейнер ішінде орналастыра алады және қауіпсіздік шараларын айналып өтіп, заңды операциялар ретінде командаларды орындай алады.
Сонымен қатар, өңдеу құқықтары бар шабуылдаушылар git-sync-ті құпия файлдарды сыртқы серверге жіберуге бағыттай алады, бұл бүкіл Kubernetes кластерінің қауіпсіздігіне қауіп төндіруі мүмкін.
Осалдықтың ауырлығына қарамастан, оған CVE идентификаторы берілген жоқ және ресми патч әлі шығарылған жоқ. Kubernetes командасы мәселені мойындады, бірақ өңдеу операцияларын жоғары құқықты деп санап, түзетуді дереу шығарудың қажеті жоқ деп санайды. Дегенмен, зерттеу Kubernetes ортасын бақылау мен хабардарлықты арттыру қажеттілігін көрсетеді.
Қауіп-қатерді азайту үшін ұйымдарға Kubernetes контейнерлерінен, әсіресе git-sync қолданатын контейнерлерден шығатын байланыстарды бақылауды күшейту ұсынылады. Git-sync контейнерлерінің тұрақты аудиті олардың күтілетін командаларды орындауын қамтамасыз ету үшін ұсынылады.
Сонымен қатар, Open Policy Agent (OPA) ережелерін енгізу git-sync конфигурацияларындағы рұқсатсыз өзгерістерді анықтау арқылы шабуыл векторларын анықтап, бұғаттауға көмектесуі мүмкін.
Cyclops-ті анықтау Charming Kitten сияқты топтардың тұрақты қауіп-қатерін көрсетеді. Бұл зиянды бағдарламаны әзірлеу және Go тілін пайдалану шабуылдаушылардың біліктілігінің артқанын көрсетеді. Киберқауіпсіздік сарапшылары осы ақпаратты бөлісу арқылы Cyclops-тің таралуын болдырмау және болашақ шабуылдардан ықтимал нысандарды қорғау үшін анықтау және қорғау әдістерін жақсарта аламыз деп үміттенеді.
Сізді қызықтыруы мүмкін
Балаларды цифрлық әлемде қалай қорғауға болады: интернеттегі қауіпсіздік неге маңызды?
Қазіргі балалар цифрлық технологиялар дәуірінде өсуде — смартфондар, планшеттер, әлеуметтік желілер және онлайн ойындар олардың өмірінің ажырамас бөлігіне айналды. Интернет оқыту, шығармашылық және қарым-қатынас үшін көптеген мүмкіндіктер ашады, бірақ онымен бірге үлкен қауіптер де бар.

@citizensec
30-05-2025Корпоративтік электрондық поштаны пайдалану регламенті
Корпоративтік поштаны пайдалану ережелері: не рұқсат етіледі, не тыйым салынады, қауіпсіздік шаралары мен жауапкершілік.

@CitizenSec
19-05-2025Қазақстандағы киберқауіпсіздік саласындағы әйелдер
Бұл арнайы шығарылым Қазақстандағы киберқауіпсіздік саласындағы әйелдерге арналады, олар қиындықтарды жеңіп, басқаларға үлгі болып, әлемді қауіпсіз етеді. Біз үш кәсіпқойдың тарихын, олардың АҚ саласындағы жолын, мансап бойынша кеңестерімен және интернет қауіпсіздігі бойынша кеңестерімен бөлісеміз. Киберқауіпсіздік саласында өз жолыңызды қалай бастауға және осы динамикалық салада қалай дамуға болатынын біліңіз.

@citizensec
03-05-2025Күнделікті IT-құралдарға назар аудару: Қытайлық тыңшылық тобының жаңа тактикасы
Microsoft ескертеді: Қытайлық тыңшылар желілерді бұзу үшін күнделікті IT-құралдарды қолдануда
@turin.medet
06-03-2025Zebo-0.1.0 және Cometlogger-0.1 қауіпті бағдарламалары: мәліметтерді ұрлап, компьютерді басқарады
Мамандар зиянсыз болып көрінетін, бірақ қауіпті екі бағдарламаны анықтады. Бұл бағдарламалар жеке мәліметтерді ұрлап, компьютердегі әрекеттерді бақылап, тіпті жүйені басқаруға мүмкіндік береді.

@CitizenSec
26-12-2024Postman жұмыс кеңістіктерінен 30 000-нан астам API кілттері мен құпия мәліметтер ашылды
Postman жұмыс кеңістіктерінің мыңдағаны API кілттері мен қолжетімдік токендері сияқты маңызды мәліметтерді кездейсоқ ашып қойды. API әзірлеу ортасын қалай қорғауға болатынын және ұйымыңыздың деректерін қалай сақтандыруға болатынын біліңіз.

@CitizenSec
21-11-2024Жаңа SteelFox Трояны бағдарламалық жасақтама активаторларына еліктейді, құпия деректерді ұрлайды және криптовалютаны өндіреді
SteelFox алғаш рет 2023 жылдың тамызында анықталды, бірақ оның белсенділігі айтарлықтай өсті. Соңғы айларда 11000-нан астам жұқтыру әрекеті тіркелді.

@CitizenSec
11-11-2024CVE-2024-43093 сыни осалдығы Android пайдаланушыларының қауіпсіздігіне қауіп төндіреді
Бұл мәселе хакерлерге маңызды Android жүйелік қалталарына рұқсатсыз кіруге мүмкіндік береді.

@CitizenSec
05-11-2024ChatGPT-ті 16 биттік форматта жеткізу нұсқаулары арқылы эксплуатация жасауға көндірді
Mozilla зерттеушісі теріс пайдаланудың алдын алу үшін қолданылатын үлкен тілдік модельдердегі (LM) мазмұн сүзгілерін айналып өтудің жаңа әдісін ұсынды.

@CitizenSec
01-11-2024Google Chrome-да cookies шифрлауды айналып өтудің жаңа құралы: ол қалай жұмыс істейді және бұл сіздің желідегі қауіпсіздігіңіз үшін нені білдіреді?
Жақында киберқауіпсіздік зерттеушісі Александр Хагена Google Chrome-да қолданбаға байланысты шифрлау деп аталатын жаңа қорғаныс функциясын айналып өте алатын құралды ойлап тапты.

@CitizenSec
30-10-2024