Жаңалық

Kubernetes осалдығы: командалық инъекциялық шабуылдар кластерлердің қауіпсіздігіне қауіп төндіреді

Kubernetes осалдығы: командалық инъекциялық шабуылдар кластерлердің қауіпсіздігіне қауіп төндіреді

Citizen Sec

Citizen

Citizen Sec,

Жаңалық
#Ақпараттық қауіпсіздік
Kubernetes осалдығы: командалық инъекциялық шабуылдар кластерлердің қауіпсіздігіне қауіп төндіреді

Жақында Kubernetes-те табылған осалдық киберқауіпсіздік қауымдастығында үлкен алаңдаушылық туғызды. Akamai компаниясының зерттеушісі Томэр Пелед Kubernetes жобасы git-sync-те қате тапты, ол шабуылдаушыларға командалық енгізу шабуылдарын орындауға мүмкіндік береді.


Бұл осалдық Amazon EKS, Azure AKS және Google GKE сияқты әртүрлі платформаларда стандартты Kubernetes орнатылымдарына әсер етеді. Бұл осалдық DEF CON 2024 конференциясында ұсынылады.


Бұл осалдық Kubernetes контейнерін Git репозиторийімен синхрондау үшін қолданылатын git-sync жобасымен байланысты. Синхрондау процесі автоматты жаңартулар үшін арналса да, кіріс деректерін жеткіліксіз тексеру себебінен шабуыл бетінің кең ашылуына әкеледі.


Шабуылдаушылар бұл осалдықты пайдаланып, кластерге зиянды YAML файлын қолдана алады, бұл төменгі құқықтық операция болып табылады. Бұл оларға еркін командаларды орындауға немесе контейнерден деректерді ұрлауға мүмкіндік береді.


Бұл қауіптен қалай қорғануға болады


Екі маңызды параметр, GITSYNC_GIT және GITSYNC_PASSWORD_FILE, әсіресе осал. GITSYNC_GIT команданы орындауға мүмкіндік береді, оны кодты орындау үшін зиянды орындалатын файлға ауыстыруға болады. GITSYNC_PASSWORD_FILE контейнерден кіру токендері сияқты құпия ақпаратты алу үшін манипуляциялануы мүмкін.


Бұл осалдық командаларды рұқсатсыз орындау және деректерді ұрлау сияқты ауыр салдарға әкелуі мүмкін. Минималды құқықтары бар шабуылдаушылар git-sync-ке жасырылған орындалатын файлды контейнер ішінде орналастыра алады және қауіпсіздік шараларын айналып өтіп, заңды операциялар ретінде командаларды орындай алады.


Сонымен қатар, өңдеу құқықтары бар шабуылдаушылар git-sync-ті құпия файлдарды сыртқы серверге жіберуге бағыттай алады, бұл бүкіл Kubernetes кластерінің қауіпсіздігіне қауіп төндіруі мүмкін.


Осалдықтың ауырлығына қарамастан, оған CVE идентификаторы берілген жоқ және ресми патч әлі шығарылған жоқ. Kubernetes командасы мәселені мойындады, бірақ өңдеу операцияларын жоғары құқықты деп санап, түзетуді дереу шығарудың қажеті жоқ деп санайды. Дегенмен, зерттеу Kubernetes ортасын бақылау мен хабардарлықты арттыру қажеттілігін көрсетеді.


Қауіп-қатерді азайту үшін ұйымдарға Kubernetes контейнерлерінен, әсіресе git-sync қолданатын контейнерлерден шығатын байланыстарды бақылауды күшейту ұсынылады. Git-sync контейнерлерінің тұрақты аудиті олардың күтілетін командаларды орындауын қамтамасыз ету үшін ұсынылады.


Сонымен қатар, Open Policy Agent (OPA) ережелерін енгізу git-sync конфигурацияларындағы рұқсатсыз өзгерістерді анықтау арқылы шабуыл векторларын анықтап, бұғаттауға көмектесуі мүмкін.


Cyclops-ті анықтау Charming Kitten сияқты топтардың тұрақты қауіп-қатерін көрсетеді. Бұл зиянды бағдарламаны әзірлеу және Go тілін пайдалану шабуылдаушылардың біліктілігінің артқанын көрсетеді. Киберқауіпсіздік сарапшылары осы ақпаратты бөлісу арқылы Cyclops-тің таралуын болдырмау және болашақ шабуылдардан ықтимал нысандарды қорғау үшін анықтау және қорғау әдістерін жақсарта аламыз деп үміттенеді.

Сізді қызықтыруы мүмкін

Арнайы шығарылым
#Ақпараттық қауіпсіздік

Балаларды цифрлық әлемде қалай қорғауға болады: интернеттегі қауіпсіздік неге маңызды?

Қазіргі балалар цифрлық технологиялар дәуірінде өсуде — смартфондар, планшеттер, әлеуметтік желілер және онлайн ойындар олардың өмірінің ажырамас бөлігіне айналды. Интернет оқыту, шығармашылық және қарым-қатынас үшін көптеген мүмкіндіктер ашады, бірақ онымен бірге үлкен қауіптер де бар.

@citizensec

@citizensec

30-05-2025
Мақала
#Ақпараттық қауіпсіздік

Корпоративтік электрондық поштаны пайдалану регламенті

Корпоративтік поштаны пайдалану ережелері: не рұқсат етіледі, не тыйым салынады, қауіпсіздік шаралары мен жауапкершілік.

@CitizenSec

@CitizenSec

19-05-2025
Арнайы шығарылым
#Ақпараттық қауіпсіздік

Қазақстандағы киберқауіпсіздік саласындағы әйелдер

Бұл арнайы шығарылым Қазақстандағы киберқауіпсіздік саласындағы әйелдерге арналады, олар қиындықтарды жеңіп, басқаларға үлгі болып, әлемді қауіпсіз етеді. Біз үш кәсіпқойдың тарихын, олардың АҚ саласындағы жолын, мансап бойынша кеңестерімен және интернет қауіпсіздігі бойынша кеңестерімен бөлісеміз. Киберқауіпсіздік саласында өз жолыңызды қалай бастауға және осы динамикалық салада қалай дамуға болатынын біліңіз.

@citizensec

@citizensec

03-05-2025
Жаңалық
#Ақпараттық қауіпсіздік

Күнделікті IT-құралдарға назар аудару: Қытайлық тыңшылық тобының жаңа тактикасы

Microsoft ескертеді: Қытайлық тыңшылар желілерді бұзу үшін күнделікті IT-құралдарды қолдануда

@turin.medet

06-03-2025
Жаңалық
#Ақпараттық қауіпсіздік
#Қауіпсіздікке қатер төндіретін осалдық

Zebo-0.1.0 және Cometlogger-0.1 қауіпті бағдарламалары: мәліметтерді ұрлап, компьютерді басқарады

Мамандар зиянсыз болып көрінетін, бірақ қауіпті екі бағдарламаны анықтады. Бұл бағдарламалар жеке мәліметтерді ұрлап, компьютердегі әрекеттерді бақылап, тіпті жүйені басқаруға мүмкіндік береді.

@CitizenSec

@CitizenSec

26-12-2024
Жаңалық
#Ақпараттық қауіпсіздік

Postman жұмыс кеңістіктерінен 30 000-нан астам API кілттері мен құпия мәліметтер ашылды

Postman жұмыс кеңістіктерінің мыңдағаны API кілттері мен қолжетімдік токендері сияқты маңызды мәліметтерді кездейсоқ ашып қойды. API әзірлеу ортасын қалай қорғауға болатынын және ұйымыңыздың деректерін қалай сақтандыруға болатынын біліңіз.

@CitizenSec

@CitizenSec

21-11-2024
Жаңалық
#Ақпараттық қауіпсіздік

Жаңа SteelFox Трояны бағдарламалық жасақтама активаторларына еліктейді, құпия деректерді ұрлайды және криптовалютаны өндіреді

SteelFox алғаш рет 2023 жылдың тамызында анықталды, бірақ оның белсенділігі айтарлықтай өсті. Соңғы айларда 11000-нан астам жұқтыру әрекеті тіркелді.

@CitizenSec

@CitizenSec

11-11-2024
Жаңалық
#Қауіпсіздікке қатер төндіретін осалдық
#Ақпараттық қауіпсіздік

CVE-2024-43093 сыни осалдығы Android пайдаланушыларының қауіпсіздігіне қауіп төндіреді

Бұл мәселе хакерлерге маңызды Android жүйелік қалталарына рұқсатсыз кіруге мүмкіндік береді.

@CitizenSec

@CitizenSec

05-11-2024
Жаңалық
#Ақпараттық қауіпсіздік

ChatGPT-ті 16 биттік форматта жеткізу нұсқаулары арқылы эксплуатация жасауға көндірді

Mozilla зерттеушісі теріс пайдаланудың алдын алу үшін қолданылатын үлкен тілдік модельдердегі (LM) мазмұн сүзгілерін айналып өтудің жаңа әдісін ұсынды.

@CitizenSec

@CitizenSec

01-11-2024
Жаңалық
#Ақпараттық қауіпсіздік

Google Chrome-да cookies шифрлауды айналып өтудің жаңа құралы: ол қалай жұмыс істейді және бұл сіздің желідегі қауіпсіздігіңіз үшін нені білдіреді?

Жақында киберқауіпсіздік зерттеушісі Александр Хагена Google Chrome-да қолданбаға байланысты шифрлау деп аталатын жаңа қорғаныс функциясын айналып өте алатын құралды ойлап тапты.

@CitizenSec

@CitizenSec

30-10-2024