Categories: News

Grave vulnerabilità in Kubernetes

Akamai ha identificato una grave vulnerabilità in Kubernetes, nota come CVE_2023_5528, con un punteggio CVSS di 7,2. Inizialmente, l’indagine ha focalizzato l’attenzione sulla CVE-2023-3676 (CVSS 8.8), una vulnerabilità relativa all’injection di comandi, la quale poteva essere sfruttata tramite l’applicazione di file YAML dannosi al cluster. Kubernetes impiega ampiamente i file YAML per la configurazione di varie componenti, che vanno dall’interfaccia di rete dei container alla gestione dei pod e dei segreti. Pertanto, l’exploit di questa falla avrebbe potuto comportare conseguenze gravi.

La rinvenuta vulnerabilità ha evidenziato altre due falle connesse: una vulnerabilità legata a chiamate di funzioni non sicure e una carenza di sanitizzazione degli input utente. Nello specifico, l’assenza di sanitizzazione del parametro subPath nei file YAML per la creazione di pod con volumi espone al rischio di iniezioni dannose. Questa è stata la scoperta iniziale, tuttavia, ulteriori indagini condotte da Akamai hanno individuato un possibile punto debole nel codice che potrebbe generare un’altra vulnerabilità di injection di comandi. Dopo una serie di tentativi, è stato dimostrato che era possibile eseguire comandi con privilegi “kubelet” (SISTEMA).

Akamai ha esaminato nel dettaglio la vulnerabilità e le problematiche nel codice sorgente di Kubernetes che l’hanno permessa, oltre a valutare l’efficacia della patch del team Kubernetes. Pur raccomandando l’applicazione tempestiva della patch, Akamai fornisce brevi guide su come individuare i nodi interessati e su come implementare regole di Open Policy Agent (OPA) per rilevare e bloccare tali comportamenti.

 

Leggi anche: “Vulnerabilità in Microsoft Themes

*illustrazione articolo progettata da  Freepik

hj_backdoor

Share
Published by
hj_backdoor

Recent Posts

KDE Neon 6 è disponibile!

KDE neon è stato aggiornato con KDE Frameworks 6, Plasma 6 e con tutte le…

2 giorni ago

Malware per il mobile banking in crescita

Secondo Kaspersky negli ultimi 12  mesi si è registrato un aumento significativo di malware per…

4 giorni ago

L’aspiratutto del Web!

Preleva i video da YouTube, Soundcloud, Vimeo, Dailymotion… e ne estrae l’audio. Ecco come fare

6 giorni ago

Blink presenta una videocamera compatta per uso interno ed esterno

La nuova Blink Mini 2 è dotata di notifiche intelligenti abilitate alla visione computerizzata, tra…

1 settimana ago

CrowdStrike presenta una nuova ed evoluta soluzione di threat hunting per Microsoft Azure

Durante la RSA Conference 2024, evento di rilievo nel settore della sicurezza informatica, CrowdStrike ha…

1 settimana ago

Remote control e WinRAR sotto attacco

L’ultima ricerca di Kaspersky ha rivelato che gli attori delle Advanced Persistent Threat (APT) stanno…

1 settimana ago

Abbonati ad Hackerjournal per un anno a 33,90 € con digitale in omaggio anziché 46,90 €!

CLICCA QUI PER ABBONARTI!