您现在的位置是:IT资讯 >>正文
Fluent Bit 0-day漏洞使数十亿生产环境面临网络攻击威胁
IT资讯41974人已围观
简介研究人员发现了 Fluent Bit 中的关键 0-day 漏洞,这款日志收集工具广泛应用于 AWS、Google Cloud 和 Microsoft Azure 等主要云服务提供商的云基础设施中。这 ...
研究人员发现了 Fluent Bit 中的漏洞临网络攻关键 0-day 漏洞,这款日志收集工具广泛应用于 AWS、使数Google Cloud 和 Microsoft Azure 等主要云服务提供商的亿生云基础设施中 。这两个漏洞被追踪为 CVE-2024-50608 和 CVE-2024-50609(CVSS 评分 8.9),产环利用了 Fluent Bit 的境面击威 Prometheus Remote Write 和 OpenTelemetry 插件中的空指针解引用弱点。

Fluent Bit 拥有超过 150 亿次下载和每日 1000 万次部署,漏洞临网络攻这些漏洞对全球企业和云生态系统构成严重威胁 。使数
漏洞利用机制与攻击面Prometheus Remote Write 漏洞允许未经身份验证的香港云服务器亿生攻击者通过发送 Content-Length: 0 的 HTTP POST 请求,导致 Fluent Bit 服务器崩溃 。产环这种情况在解析指标数据时触发了process_payload_metrics_ng()函数中的境面击威空指针解引用 。以下是漏洞临网络攻一个简单的利用示例:

类似地,OpenTelemetry 插件在跟踪配置请求中未能验证输入类型 。使数向/api/v1/traces端点发送非字符串值(例如整数)会导致堆内存损坏,亿生从而引发拒绝服务(DoS)或部分敏感信息泄露。建站模板产环Tenable 的境面击威实验室测试证实了相邻内存暴露 ,偶尔会泄露敏感的指标数据。
Fluent Bit 的架构通过涵盖输入解析 、过滤和输出路由进一步放大了风险。例如 ,配置不当的 HTTP 输入插件会将 API 暴露给恶意负载:

Fluent Bit 已集成到 Kubernetes 和云监控堆栈中 ,服务器租用这意味着这些漏洞会波及多个服务 。Cisco、Splunk 和 VMware 是其重要用户,而 AWS Elastic Kubernetes Service (EKS) 等超大规模企业默认将其嵌入。攻击者利用这些漏洞可能会破坏日志管道,导致事件响应和合规工作流程瘫痪 。
Ebryx 使用 Boofuzz 进行的模糊测试揭示了系统性缺陷。例如,以下脚本对 Prometheus 插件的云计算 HTTP 处理程序进行了模糊测试 :

flb_sds_create_len()函数中缺乏输入验证 ,使得简单的 DoS 攻击成为可能。
缓解措施与行业响应Fluent Bit 维护者在 v3.0.4 版本中发布了补丁,并将修复内容回溯到 v2.2.3 版本。关键的缓解措施包括:
立即为 Fluent Bit 实例打补丁 。通过网络策略或身份验证限制 API 访问 。禁用未使用的端点,例如/api/v1/traces 。免费模板企业必须审核 Fluent Bit 配置 、分割监控网络,并采用持续的模糊测试策略 。正如 Tenable 的披露时间表所示,行业与 AWS、Google 和 Microsoft 协作的补丁发布工作避免了漏洞的大规模利用。
然而 ,模板下载鉴于每日有 1000 万次部署面临风险 ,未打补丁的系统响应时间极其有限 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/608c499387.html
相关文章
TP-Link 智能灯泡缺陷能让黑客窃取用户 WiFi 密码
IT资讯来自意大利和英国的研究人员在 TP-Link Tapo L530E 智能灯泡和 TP-Link Tapo 应用程序中发现了4个漏洞,攻击者可以利用这些漏洞窃取目标的 WiFi 密码。TP-LinkTa ...
【IT资讯】
阅读更多win11内置主题修复教程
IT资讯win11内置主题是很好看的,但是我们使用第三方壁纸软件后会强制更改主题,那么更换后win11内置主题怎么修复呢,其实我们只要打开个性化设置就可以了。win11内置主题怎么修复:1、首先在任务栏里找到 ...
【IT资讯】
阅读更多win11excel护眼模式在哪开
IT资讯如果我们需要长时间使用Excel表格,可能会对视力有影响,这时候软件为我们提供了护眼模式可以使用,那么win11excel护眼模式在哪开呢,其实进入视图就能找到了。win11excel护眼模式在哪开: ...
【IT资讯】
阅读更多
热门文章
最新文章
友情链接
- 如何安全部署和升级服务?
- 2024年度威胁报告:网络安全设备成黑客首选突破口
- 网络安全问题,好多同学不知道啊......
- Craft CMS 零日漏洞 CVE-2025-32432 现可通过公开 Metasploit 模块利用
- 深信服秋季新品重磅发布:安全GPT4.0数据安全大模型与分布式存储EDS新版本520,助力数字化更简单、更安全
- MyBatis的安全小坑:#{}与${}:深度解析及实战建议
- 微软又全球宕机11小时,多项核心服务无法使用
- 第二届“长城杯”信息安全铁人三项赛(防护赛)总决赛圆满收官
- 美国当局追回与2021年Uranium Finance黑客事件相关的3100万美元
- 网络安全里的人工智能模型:从误用到滥用 企业服务器网站建设香港物理机b2b信息平台源码库云服务器亿华云