Aggiornamenti recenti Aprile 3rd, 2025 10:03 AM
Set 18, 2023 Marina Londei Attacchi, News, Prodotto, RSS, Vulnerabilità 0
I ricercatori di Akamai hanno individuato tre vulnerabilità a rischio elevato in Kubernetes che consentono l’esecuzione di codice remota con privilegi di amministratore su tutti gli endpoint Windows in un cluster.
Il team di sicurezza aveva inizialmente individuato solo una delle vulnerabilità, la CVE-2023-3676, che consente a un utente in grado di creare pod sui nodi Windows di ottenere i privilegi di amministratore su questi nodi. Kubernetes aveva confermato che il bug colpiva solo i cluster con nodi Windows, in qualsiasi ambiente.
Pixabay
Nel dettaglio, la vulnerabilità sfrutta la validazione dei parametri contenuti nel file YAML del pod, utilizzato per definire, tra le altre cose, la configurazione dei volumi, ovvero le cartelle condivise tra il pod e l’host. Il file contiene un parametro, chiamato “subPath”, che viene inserito ed eseguito in un comando PowerShell per determinare il tipo di percorso (per esempio se si stratta di un link simbolico o meno); un attaccante in grado di creare pod, quindi, può inserire nel parametro un comando PowerShell per ottenere privilegi più elevati.
L’analisi di Akamai sulla vulnerabilità di Kubernetes ha portato alla scoperta di altri due bug, il CVE-2023-3955 e il CVE-2023-3893, anch’essi vulnerabilità di command injection presenti nei cluster con nodi Windows.
Il fix del team di Kubernetes consiste nel passare i parametri al file YAML utilizzando le variabili d’ambiente invece che l’input utente, usando quindi direttamente il valore della stringa in modo che non venga valutata come espressione da PowerShell.
Tutte le versioni dei cluster inferiore alla 1.28 sono vulnerabili ai tre bug. Poiché le vulnerabilità non richiedono privilegi elevati per essere sfruttate, è possibile che molti cybercriminali continuino a utilizzarle.
L’indicazione è di aggiornare il prima possibile i cluster all’ultima versione disponibile per eliminare il rischio di questo tipo di attacco. Nel caso non fosse possibile aggiornare Kubernetes, Akamai consiglia di applicare delle policy per il controllo degli accessi o dei controlli per bloccare la creazione di pod da YAML con contenuti potenzialmente malevoli.
Apr 01, 2025 0
Mar 27, 2025 0
Mar 21, 2025 0
Mar 18, 2025 0
Apr 03, 2025 0
Apr 02, 2025 0
Mar 31, 2025 0
Mar 31, 2025 0
Apr 02, 2025 0
La Corea del Nord sta incrementando le proprie attività...Apr 01, 2025 0
Se da una parte i tool di Remote Monitoring and Management...Mar 27, 2025 0
Ogni nuova tecnologia porta con sé nuovi rischi. Nel caso...Mar 21, 2025 0
Il processo di penetration testing è ormai una pratica...Mar 13, 2025 0
Il bilancio delle vittime del ransomware Medusa è...Gen 29, 2025 0
Con l’avvento dell’IA generativa...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Apr 03, 2025 0
Colt Technology Services ha annunciato di aver completato...Apr 02, 2025 0
La Corea del Nord sta incrementando le proprie attività...Apr 01, 2025 0
Se da una parte i tool di Remote Monitoring and...Mar 31, 2025 0
I ricercatori di Infoblox hanno scoperto una nuova campagna...Mar 31, 2025 0
Nel corso dell’ultima settimana, il CERT-AGID ha rilevato...