ΑρχικήSecurityΔιαρροή δεδομένων από 300.000 εργαλεία Prometheus

Διαρροή δεδομένων από 300.000 εργαλεία Prometheus

Οι ερευνητές κυβερνοασφάλειας προειδοποιούν ότι χιλιάδες διακομιστές που φιλοξενούν το κιτ εργαλείων παρακολούθησης και ειδοποίησης Prometheus κινδυνεύουν από διαρροή πληροφοριών και έκθεση σε επιθέσεις άρνησης υπηρεσίας (DoS) καθώς και απομακρυσμένης εκτέλεσης κώδικα (RCE).

Δείτε επίσης: Samsung Galaxy S25 Ultra – Διέρρευσαν πληροφορίες για την αναβάθμιση της κάμερας

Prometheus διαρροή

Η εταιρεία ασφάλειας cloud είπε επίσης ότι η έκθεση των τελικών σημείων “/debug/pprof” που χρησιμοποιούνται για τον προσδιορισμό της χρήσης μνήμης σωρού, της χρήσης CPU και άλλων, θα μπορούσε να χρησιμεύσει ως φορέας για επιθέσεις DoS, καθιστώντας τους διακομιστές μη λειτουργικούς.

Έως και 296.000 περιπτώσεις Prometheus Node Exporter και 40.300 διακομιστές Prometheus έχουν εκτιμηθεί ότι είναι δημόσια προσβάσιμοι μέσω του Διαδικτύου, καθιστώντας τους μια τεράστια επιφάνεια επίθεσης που θα μπορούσε να οδηγήσει σε διαρροή δεδομένων και υπηρεσιών.

Το γεγονός ότι ευαίσθητες πληροφορίες, όπως διαπιστευτήρια, κωδικοί πρόσβασης, διακριτικά ελέγχου ταυτότητας και κλειδιά API, θα μπορούσαν να διαρρεύσουν μέσω διακομιστών Prometheus που εκτίθενται στο Διαδίκτυο έχει τεκμηριωθεί προηγουμένως από τις JFrog το 2021 και Sysdig το 2022.

Επιπλέον, έχει βρεθεί ότι το τελικό σημείο “/metrics” δεν μπορεί μόνο να αποκαλύψει εσωτερικά τελικά σημεία API, αλλά και δεδομένα σχετικά με υποτομείς, μητρώα Docker και εικόνες — όλες πολύτιμες πληροφορίες για έναν εισβολέα που διεξάγει αναγνώριση και θέλει να επεκτείνει την εμβέλειά του εντός του δικτύου.

Δείτε ακόμα: CafeCanli: Διέρρευσε προσωπικά δεδομένα χρηστών

Δεν είναι μόνο αυτό. Ένας εισβολέας θα μπορούσε να στείλει πολλαπλά ταυτόχρονα αιτήματα σε τελικά σημεία όπως το “/debug/pprof/heap” για να ενεργοποιήσει εργασίες δημιουργίας προφίλ σωρού με ένταση CPU και μνήμης που μπορεί να κατακλύσουν τους διακομιστές και να τους προκαλέσουν διακοπή λειτουργίας.

Διαρροή δεδομένων από 300.000 εργαλεία Prometheus
Διαρροή δεδομένων από 300.000 εργαλεία Prometheus

Η Aqua αποκάλυψε περαιτέρω μια απειλή για την αλυσίδα εφοδιασμού που περιλαμβάνει τη χρήση τεχνικών repojacking για την αξιοποίηση του ονόματος που σχετίζεται με τα διαγραμμένα ή μετονομασμένα αποθετήρια GitHub και την εισαγωγή κακόβουλων τρίτων εξαγωγέων.

Συγκεκριμένα, ανακάλυψε ότι οκτώ εξαγωγείς που αναφέρονται στην επίσημη τεκμηρίωση του Prometheus είναι ευάλωτοι στο RepoJacking, επιτρέποντας έτσι σε έναν εισβολέα να αναδημιουργήσει έναν εξαγωγέα με το ίδιο όνομα και να φιλοξενήσει μια απατηλή έκδοση. Αυτά τα ζητήματα έχουν αντιμετωπιστεί από την ομάδα ασφαλείας του Prometheus από τον Σεπτέμβριο του 2024.

Δείτε επίσης: Πληροφορίες 122 εκατ. ατόμων επηρεάζονται από τη διαρροή B2B

Οι συνέπειες μιας διαρροής δεδομένων, όπως αυτή του εργαλείου Prometheus, μπορεί να είναι σοβαρές και πολλαπλές. Τα προσωπικά δεδομένα μπορούν να χρησιμοποιηθούν για την πραγματοποίηση απάτης, την κλοπή ταυτότητας, τον εκβιασμό ή ακόμη και την εκτέλεση επιθέσεων phishing. Επιπλέον, οι επιχειρήσεις που εκτίθενται σε διαρροή δεδομένων μπορούν να υποστούν σημαντικές οικονομικές απώλειες, ζημία στο κύρος τους και απώλεια εμπιστοσύνης από τους πελάτες τους. Για την αντιμετώπιση μιας διαρροής δεδομένων, είναι σημαντικό να ληφθούν κατάλληλα μέτρα ασφαλείας. Αυτά περιλαμβάνουν την ενίσχυση του συστήματος ασφαλείας, την εκπαίδευση του προσωπικού σχετικά με τις βέλτιστες πρακτικές για την ασφάλεια των δεδομένων, και την εφαρμογή πολιτικών διαχείρισης κινδύνου. Επίσης, η χρήση τεχνολογιών όπως η κρυπτογράφηση, τα ισχυρά συστήματα ελέγχου πρόσβασης και η τακτική παρακολούθηση για ύποπτη δραστηριότητα μπορεί να μειώσει τον κίνδυνο διαρροών.

Πηγή: thehackernews

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS