Μια κρίσιμη ευπάθεια στο Kubernetes θα μπορούσε να επιτρέψει μη εξουσιοδοτημένη πρόσβαση SSH σε μια εικονική μηχανή που εκτελεί μια εικόνα που δημιουργήθηκε με το Kubernetes Image Builder.
Δείτε επίσης: Ευπάθεια στο Microsoft Dataverse επιτρέπει κλιμάκωση προνομίων

Το Kubernetes είναι μια πλατφόρμα ανοιχτού κώδικα που βοηθά στην αυτοματοποίηση της ανάπτυξης, της κλίμακας και της λειτουργίας εικονικών κοντέινερ – ελαφριά περιβάλλοντα για την εκτέλεση εφαρμογών.
Με το Kubernetes Image Builder, οι χρήστες μπορούν να δημιουργήσουν εικόνες εικονικής μηχανής (VM) για διάφορους παρόχους Cluster API (CAPI), όπως Proxmox ή Nutanix, που εκτελούν το περιβάλλον Kubernetes. Αυτά τα VM στη συνέχεια χρησιμοποιούνται για τη δημιουργία κόμβων (διακομιστές) που γίνονται μέρος ενός συμπλέγματος Kubernetes.
Σύμφωνα με μια συμβουλή ασφαλείας στα φόρουμ της κοινότητας Kubernetes, η κρίσιμη ευπάθεια επηρεάζει τις εικόνες VM που έχουν δημιουργηθεί με τον πάροχο Proxmox στην έκδοση 0.1.37 ή παλαιότερη του Image Builder.
Το ζήτημα παρακολουθείται επί του παρόντος ως CVE-2024-9486 και συνίσταται στη χρήση προεπιλεγμένων διαπιστευτηρίων που ενεργοποιήθηκαν κατά τη διαδικασία δημιουργίας εικόνας και δεν απενεργοποιήθηκαν στη συνέχεια. Ένας παράγοντας απειλής που το γνωρίζει αυτό θα μπορούσε να συνδεθεί μέσω μιας σύνδεσης SSH και να χρησιμοποιήσει αυτά τα διαπιστευτήρια για να αποκτήσει πρόσβαση με δικαιώματα root σε ευάλωτα VM.
Η λύση της ευπάθειας, είναι να δημιουργήσετε ξανά τις επηρεαζόμενες εικόνες VM χρησιμοποιώντας Kubernetes Image Builder έκδοση 0.1.38 ή μεταγενέστερη, η οποία ορίζει έναν τυχαία δημιουργημένο κωδικό πρόσβασης κατά τη διαδικασία δημιουργίας και απενεργοποιεί επίσης τον προεπιλεγμένο λογαριασμό “builder” μετά την ολοκλήρωση της διαδικασίας.
Δείτε ακόμα: CISA: Προσθέτει ευπάθεια του SolarWinds WHD στον Κατάλογο KEV

Εάν η αναβάθμιση δεν είναι δυνατή αυτήν τη στιγμή, μια προσωρινή λύση είναι να απενεργοποιήσετε τον λογαριασμό builder χρησιμοποιώντας την εντολή:
usermod -L builder
Περισσότερες πληροφορίες σχετικά με τον μετριασμό της ευπάθειας και τον τρόπο ελέγχου εάν το σύστημα Kubernetes Image Builder σας επηρεάζεται είναι διαθέσιμες σε αυτήν τη σελίδα του GitHub.
Το ενημερωτικό δελτίο προειδοποιεί επίσης ότι το ίδιο πρόβλημα υπάρχει για εικόνες που έχουν κατασκευαστεί με παρόχους Nutanix, OVA, QEMU ή ακατέργαστων προϊόντων, αλλά έχει βαθμολογία μεσαίας σοβαρότητας λόγω πρόσθετων απαιτήσεων για επιτυχή εκμετάλλευση. Η ευπάθεια αναγνωρίζεται πλέον ως CVE-2024-9594.
Συγκεκριμένα, το ελάττωμα μπορεί να εκμεταλλευτεί μόνο κατά τη διαδικασία κατασκευής και απαιτεί από έναν εισβολέα να αποκτήσει πρόσβαση στο VM που δημιουργεί εικόνα και να εκτελέσει ενέργειες για να διατηρηθούν τα προεπιλεγμένα διαπιστευτήρια, επιτρέποντας έτσι μελλοντική πρόσβαση στο VM.
Η ίδια σύσταση επιδιόρθωσης και μετριασμού ισχύει για το CVE-2024-9594.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Δείτε επίσης: Ευπάθειες στο Splunk Enterprise επιτρέπουν σε hackers να εκτελούν απομακρυσμένο κώδικα
Στον τομέα της ασφάλειας πληροφορικής, κρίσιμες ευπάθειες, όπως αυτή που εντοπίστηκε στο Kubernetes Image Builder αναφέρεται σε ένα σοβαρό ελάττωμα ή αδυναμία σε ένα σύστημα που μπορεί να αξιοποιηθεί από επιτιθέμενους για να αποκτήσουν μη εξουσιοδοτημένη πρόσβαση ή να προκαλέσουν ζημία. Αυτές οι ευπάθειες μπορεί να περιλαμβάνουν ελαττώματα λογισμικού, αδυναμίες στο σχεδιασμό των συστημάτων ή ανεπάρκειες στην εφαρμογή πρωτοκόλλων ασφαλείας. Η ανίχνευση και η αποκατάσταση αυτών των ευπαθειών είναι κρίσιμες για τη διασφάλιση της ακεραιότητας, της εμπιστευτικότητας και της διαθεσιμότητας των πληροφοριακών πόρων σε ένα οργανισμό.
Πηγή: bleepingcomputer
