您现在的位置是:IT资讯 >>正文
警报:新的 Kubernetes 漏洞可对 Windows 端点实施远程攻击
IT资讯37191人已围观
简介不久前,研究人员在 Kubernetes 中发现的三个可被利用并相互关联的高危安全漏洞,这些漏洞可在集群内的 Windows 端点上以提升权限的方式实现远程代码执行。这些漏洞被标记为 CVE-2023 ...
不久前 ,警报击研究人员在 Kubernetes 中发现的漏洞三个可被利用并相互关联的高危安全漏洞,这些漏洞可在集群内的可对 Windows 端点上以提升权限的方式实现远程代码执行 。

这些漏洞被标记为 CVE-2023-3676 、端点实CVE-2023-3893 和 CVE-2023-3955,施远CVSS 评分为 8.8,香港云服务器程攻影响所有带有 Windows 节点的警报击 Kubernetes 环境。继 Akamai 于 2023 年 7 月 13 日披露后 ,漏洞这些漏洞的可对修复程序于 2023 年 8 月 23 日发布 。
Akamai 安全研究员 Tomer Peled表示:该漏洞允许在 Kubernetes 集群内的端点实所有 Windows 端点上以 SYSTEM 权限远程执行代码。要利用这个漏洞,施远攻击者需要在集群上应用恶意YAML文件 。云计算程攻
亚马逊网络服务(AWS) 、警报击谷歌云(Google Cloud)和微软Azure都发布了针对这些漏洞的漏洞公告 ,这些漏洞影响到以下版本的可对Kubelet :
kubelet < v1.28.1kubelet < v1.27.5kubelet < v1.26.8kubelet < v1.25.13 ,以及kubelet < v1.24.17简而言之 ,CVE-2023-3676 允许拥有 "应用 "权限(可与 Kubernetes API 交互)的攻击者注入任意代码 ,这些代码将在具有 SYSTEM 权限的模板下载远程 Windows 机器上执行 。
Peled 还指出 ,CVE-2023-3676要求的权限很低,因此为攻击者设置的门槛也很低。他们需要的只是访问节点和应用权限。源码库
该漏洞与 CVE-2023-3955 一样,都是由于缺乏输入清理而导致的 ,从而使特制的路径字符串被解析为 PowerShell 命令的参数 ,从而有效地执行命令 。
另一方面,源码下载CVE-2023-3893 与容器存储接口(CSI)代理中的权限升级案例有关,它允许恶意行为者获得节点上的管理员访问权限。
具体来说 ,在处理 Pod 定义时,软件未能充分验证或清理用户输入。这一疏忽使得恶意用户能够制作带有环境变量和主机路径的 pod,建站模板这些环境变量和主机路径在处理时会导致权限升级等后果。
参考链接:https://thehackernews.com/2023/09/alert-new-kubernetes-vulnerabilities.html
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/487d699506.html
相关文章
卡巴斯基:《2023年H1工业自动化系统威胁形势报告》
IT资讯近日,卡巴斯基实验室通过分析卡巴斯基安全网络KSN)收集的数据,形成了《2023年H1工业自动化系统威胁形势报告》,为2023年上半年的工业自动化系统威胁形势提供了全面的分析和解读,旨在帮助组织更好地 ...
【IT资讯】
阅读更多探秘尼康70-200f4镜头的优势和适用场景(性价比高、画质出色、广泛应用于体育和野生摄影领域)
IT资讯尼康70-200f4镜头作为一款长焦变焦镜头,以其出色的性价比、卓越的画质和广泛的应用场景而受到摄影爱好者的喜爱。本文将重点介绍这款镜头的特点和优势,以及适用的场景,帮助读者更好地了解和使用该镜头。轻 ...
【IT资讯】
阅读更多惠普U盘重新安装系统教程(以惠普U盘重新安装系统,轻松解决电脑故障)
IT资讯随着使用时间的增长,电脑系统不断累积垃圾文件、出现运行缓慢等问题,这时重新安装系统是最有效的解决方案之一。本文将以惠普U盘重新安装系统为例,为大家详细介绍如何使用U盘轻松解决电脑故障。准备工作:制作启 ...
【IT资讯】
阅读更多