Kubernetes中存在命令注入漏洞,使用该系统的项目请更新至修复版本或采取防御措施

현재 언어 번역이 없어 원문을 표시합니다.

PANews 9月18日消息,据安全公司Akamai的报告,Google公司开源的一个容器集群管理系统Kubernetes(简称k8s)中存在高危漏洞CVE-2023-3676,发现该漏洞时,识别了另外两个命令注入漏洞,即CVE-2023-3955和CVE-2023-3893。

这些漏洞具有相同的根本原因,即不安全的函数调用和缺乏用户输入清理,允许在Kubernetes集群内的所有Windows端点上以SYSTEM权限远程执行代码,且此漏洞可在Kubernetes的默认安装上被利用。

Kubernetes团队选择通过从环境变量而不是用户输入传递参数来修补此类漏洞,所有低于1.28的Kubernetes版本都容易受到此CVE的影响。如果用户无法立即修补,建议使用OPA(输入开放策略代理)或RBAC模型(一种基于角色的访问控制模型)等方式防御此漏洞。

공유하기:

작성자: PA一线

이 내용은 시장 정보 제공만을 목적으로 하며, 투자 조언을 구성하지 않습니다.

PANews 공식 계정을 팔로우하고 함께 상승장과 하락장을 헤쳐나가세요
PANews APP
JP모건 체이스 CEO는 고객에게 시장 예측 서비스를 제공하는 방안을 검토 중이지만, 스포츠나 정치와 같은 분야는 포함하지 않을 것이라고 밝혔습니다.
PANews 속보