您现在的位置是:首页 > 科技 > 正文
工具安全漏洞让攻击者可以在主机上运行代码
发布时间:2022-08-03 18:22:02编辑:来源:
Kubernetes项目今天修补了一个危险的安全漏洞,可能允许攻击者可以在主机上运行代码的聪明黑客攻击。
该漏洞不会影响Kubernetes系统本身,而是影响kubectl(Kube控件),这是用于处理Kubernetes安装的官方命令行实用程序。
安全研究人员在kubectlcp(复制)操作中发现了一个安全漏洞,用于将文件从容器传输到用户的主机。
黑客可以通过“复制”操作执行代码
“为了从容器中复制文件,Kubernetes在容器内运行tar以创建tar存档,通过网络复制它,kubectl将其解压缩到用户的机器上,”Kubernetes产品安全委员会成员JoelSmith说。
“如果容器中的tar二进制文件是恶意的,它可以运行任何代码并输出意外的恶意结果。当调用kubectlcp时,攻击者可以使用它将文件写入用户计算机上的任何路径,仅受系统权限的限制当地用户,“他说。
利用这个漏洞并不简单,因为攻击者需要首先将恶意文件放在Kubernetes容器中,然后等待Kubernetes管理员将这些文件传输到他的系统。
恶意文件会自动执行;然而,这次袭击还依赖于运气和一点社会工程。
主机黑客可能会导致完全妥协
尽管如此,StackRox联合创始人兼产品副总裁WeiLienDang认为这个漏洞非常危险。
“此漏洞令人担忧,因为它会允许攻击者覆盖敏感文件路径或添加恶意程序文件,然后利用这些文件来破坏Kubernetes环境的重要部分,”Wei在上周的一封电子邮件中告诉ZDNet。
“这种类型的漏洞利用了客户端漏洞如何被用来潜在地破坏生产环境,特别是因为我们观察到并不总是遵循减轻这种威胁载体的最佳实践。
“例如,用户可能正在生产节点上运行kubectl,或者没有适当的基于角色的访问控制来限制对整个集群的访问,或者使用提升的本地系统权限,”Wei补充道。
“此外,修复程序,即升级到最新版本的kubectl,可能更难执行,因为它依赖于个人用户这样做,”StackRox执行官说。
漏洞现在修补了两次
该漏洞被追踪为CVE-2019-11246,由AtredisPartners的CharlesHolmes发现,并被发现是由CloudNativeComputingFoundation赞助的安全审计的一部分。
“这个漏洞源于之前披露的漏洞(CVE-2019-1002101)的不完整修复,”Wei说,指出今年3月的漏洞首次修复。
“此漏洞的详细信息与CVE-2019-1002101非常相似。该问题的原始修复程序不完整,并且发现了一种新的漏洞利用方法,”Smith说。
建议运行自己的Kubernetes安装的公司和开发人员将kubectl和Kubernetes升级到版本1.12.9,1.13.6或1.14.2或更高版本。
运行kubectl版本--client,如果它没有说客户端版本1.12.9,1.13.3或1.14.2或更新版本,则运行易受攻击的版本。
GOOGLECLOUDK8S也很脆弱
在今天发布的安全公告中,GoogleCloud管理员表示“所有GoogleKubernetesEngine(GKE)gcloud版本都受此漏洞影响,我们建议您在gcloud可用时升级到最新的补丁版本。”
目前,这个补丁还没有出来。
“即将推出的补丁版本将包括缓解此漏洞,”谷歌表示。建议Google云端客户密切关注与kubectl相关的安全修复程序的工具更新日志。
标签:
猜你喜欢
最新文章
- DeepSeek公告:线上服务遭大规模恶意攻击,暂限非+86手机号注册
- IGN揭秘《刺客信条:影》新实机演示:主角形象深入人心!
- 焕新登场:全新起亚K4紧凑型车图解赏析
- 重庆:2025年将持续推进163项城中村改造项目
- 蔚来乐道春节期间暂停车机升级,2月6日恢复推送服务
- 超有牌面!国产游戏《明末:渊虚之羽》登上英国《EDGE》杂志封面,漫画风女侠惊艳亮相
- 币界网晚间行情速递:BTC比特币报价$103,391.48,日内微跌1.04%
- 暗区突围:全面转载新手必备攻略
- 未来人生:个人满级天赋展示与深度评价(五)
- 探索功夫英雄的奇妙世界:玩法特色与剧情概览
- 最后一波福利!速来领取《黑神话:悟空》限定红包封面!
- 《暗黑4》Steam史无前例大促:标准版仅售191.4元,速来抢购!
- 广东:2027年目标全面构建绿色低碳循环经济体系
- 金价飙升,直逼840元大关!黄金店铺春节延期休假,蛇金饰品与足金手机贴受热捧!
- 《宝可梦卡牌P》新扩展包时空激战1月30日震撼发布,帝牙卢卡荣耀参战
- 截至今晨7点,全国172个公路路段受雨雪寒潮侵袭影响
- 币界网晚间行情速递:DOT波卡币攀升至6.446美元/枚,日内涨幅达2.01%
- 《龙腾世纪4》销量惨淡致EA股价暴跌21.25%!市场反应强烈
- 比亚迪海豹汽车OTA升级:全新引入城市领航功能等重磅更新
- 特朗普透露或于30日天内决断TikTok命运
- 10亿基金助力,中部城市赣州抢占人形机器人产业先机
- 《蛋仔派对》服务器崩溃引发玩家不满,官方深夜致歉并修复问题
- Stellantis重启美国贝尔维迪尔工厂,千余员工将重返岗位
- 一鸣食品全资子公司增资扩建:1.32亿打造4500头规模繁育基地