【误差通告】Kubernetes Ingress-nginx注解验证绕过误差(CVE-2024-7646)

宣布时间 2024-08-19

一、误差概述

误差名称

Kubernetes Ingress-nginx注解验证绕过误差

CVE   ID

CVE-2024-7646

误差类型

验证绕过、下令注入

发明时间

2024-08-19

误差评分

8.8

误差品级

高危

攻击向量

网络

所需权限

低

使用难度

低

用户交互

无

PoC/EXP

未果真

在野使用

未发明

 

ingress-nginx是Kubernetes中一个盛行的Ingress控制器 ,它使用NGINX作为反向代理和负载平衡器 ,旨在用于管理外部会见到Kubernetes集群内部服务的路由  。

2024年8月19日 ,尊龙凯官网入口集团VSRC监测到Ingress-nginx中保存一个验证绕过下令注入误差(CVE-2024-7646) ,该误差的CVSS评分为8.8  。

ingress-nginx 控制器 v1.11.2之前版本中 ,有权在Kubernetes集群中建设Ingress工具(属于networking.k8s.io或extensions API组)的威胁者可以绕过注解验证并注入恣意下令 ,进而获取ingress-nginx控制器的凭证 ,会见集群中存储的所有敏感信息  。

 


二、影响规模

ingress-nginx controller < v1.11.2

 

三、清静步伐

3.1 升级版本

现在该误差已经修复 ,受影响用户可升级到ingress-nginx controller v1.11.2  。

下载链接:

https://github.com/kubernetes/ingress-nginx/releases/tag/controller-v1.11.2

3.2 暂时步伐

该误差影响 ingress-nginx ,若是集群上未装置 ingress-nginx ,则不会受到影响  � ?梢酝ü韵路椒ㄖ焕醇觳榧荷鲜欠癖4� ingress-nginx控制器:

1.检查是否保存 ingress-nginx 命名空间:

使用kubectl get namespaces下令 ,若是输出中包括 ingress-nginx ,则批注集群中保存与 ingress-nginx 相关的资源;或者通过kubectl get all -n ingress-nginx下令列出 ingress-nginx 命名空间中所有的 Pod、服务、安排等资源  。若是看到著名为 ingress-nginx-controller 的 Deployment 或 Pod ,说明 ingress-nginx 控制器已经装置  。

2. 通过在Kubernetes 情形中查找与 ingress-nginx-controller 相关的 Pod:

kubectl get po -A | grep ingress-nginx-controller

3.检查是否保存 ingress-nginx-controller 安排

使用下令kubectl get deployments --all-namespaces | grep ingress-nginx ,若是输出中包括 ingress-nginx-controller 安排 ,说明 ingress-nginx 控制器已被装置  。

检测与缓解

管理员可通过检查 Kubernetes 审计日志中是否保存任何可疑的 Ingress 工具 ,尤其是包括回车符 ( \r) 的注解 ,由于回车符(\r)可能被用于注入恶意代码或绕过某些验证机制  。若是在 Kubernetes 审计日志中发明包括回车符 (\r) 的注解 ,确认是否保存恶意或异常的内容  � ?梢允褂� kubectl get ingress <ingress-name> -o yaml 下令审查详细的设置  。若是确认有恶意注解或不清静的设置 ,可思量:

l  暂时隔离受影响的服务或命名空间 ,以避免进一步攻击;

l  删除或修复 Ingress:通过 kubectl delete ingress <ingress-name> 删除受影响的 Ingress 工具 ,或者手动编辑注解去除不清静的字符  。修复后的工具应重新应用至集群中  。

3.3 通用建议

l  按期更新系统补丁 ,镌汰系统误差 ,提升服务器的清静性  。

l  增强系统和网络的会见控制 ,修改防火墙战略 ,关闭非须要的应用端口或服务 ,镌汰将危险服务(如SSH、RDP等)袒露到公网 ,镌汰攻击面  。

l  使用企业级清静产品 ,提升企业的网络清静性能  。

l  增强系统用户和权限管理 ,启用多因素认证机制和最小权限原则 ,用户和软件权限应坚持在最低限度  。

l  启用强密码战略并设置为按期修改  。

3.4 参考链接

https://groups.google.com/g/kubernetes-security-announce/c/a1__cKjWkfA

https://github.com/kubernetes/kubernetes/issues/126744

 

四、版本信息

版本

日期

备注

V1.0

2024-08-19

首次宣布

 

 

五、附录

5.1 尊龙凯官网入口简介

尊龙凯官网入口建设于1996年 ,是由留美博士严望佳女士建设的、拥有完全自主知识产权的信息清静高科技企业  。是海内最具实力的信息清静产品、清静服务解决计划的领航企业之一  。

公司总部位于北京市中关村软件园尊龙凯官网入口大厦 ,公司员工6000余人 ,研发团队1200余人, 手艺服务团队1300余人  。在天下各省、市、自治区设立分支机构六十多个 ,拥有笼罩天下的销售系统、渠道系统和手艺支持系统  。公司于2010年6月23日在深圳中小板挂牌上市  。(股票代码:002439)

多年来 ,尊龙凯官网入口致力于提供具有国际竞争力的自主立异的清静产品和最佳实践服务 ,资助客户周全提升其IT基础设施的清静性和生产效能 ,为打造和提升国际化的民族信息清静工业领军品牌而不懈起劲  。

5.2 关于尊龙凯官网入口

尊龙凯官网入口清静应急响应中心已宣布1000多个误差通告和危害预警 ,我们将一连跟踪全球最新的网络清静事务和误差 ,为企业的信息清静保驾护航  。

关注我们:

image.png