Новая критическая уязвимость: под угрозу может попасть вся облачную инфраструктура организации

Новая критическая уязвимость: под угрозу может попасть вся облачную инфраструктура организации

В движке Rancher Kubernetes Engine (RKE), широко используемом дистрибутиве Kubernetes, обнаружена критическая уязвимость.

Эта уязвимость, идентифицированная как CVE-2023-32191 и получившая максимальный балл CVSS, равный 10, представляет серьезную угрозу для безопасности и целостности кластеров Kubernetes, управляемых RKE.

RKE, известный тем, что полностью запускает Kubernetes в контейнерах Docker как на обычных, так и на виртуализированных серверах, имеет существенный недостаток в системе безопасности в способе хранения информации о состоянии кластера. Уязвимость возникает из-за того, что RKE хранит конфиденциальные учетные данные в ConfigMap, вызываемом full-cluster-state в kube-system пространстве имен кластера, пишет Securityonline.info.

По сути, любой, у кого есть доступ для чтения к этой ConfigMap, эффективно получает контроль административного уровня над всем кластером Kubernetes. Такой уровень доступа может привести к серьезным нарушениям конфиденциальности, целостности и доступности, потенциально подвергая угрозе всю облачную инфраструктуру организации воздействию злоумышленников.

«Современные технологии быстро меняются. Разработчики в погоне за скоростью или новым функционалом иногда допускают досадные ошибки, которые приводят к инцидентам с утечками данных. Вышеупомянутая ошибка позволяла захватить управление над всем кластером контейнеризации, что фактически является недопустимым событием, которое приводит к утечке или потери данных. Для того, чтобы минимизировать подобные риски, рекомендуется использовать специальные средства защиты информации, которые анализируют правильность настойки систем контейнеризации, прав доступа в системе контейнеризации и защищенность самих хостов. Примером такого специального ПО является Efros DefOps. Его применение позволяет использовать новейшие технологии в инфраструктуре компании с правильными параметрами и минимальными рисками для безопасности данных», – говорит руководитель Лаборатории стратегического развития продуктов кибербезопасности Аналитического центра кибербезопасности «Газинформсервис» Дмитрий Овчинников.

похожие материалы

Стрелочка
Стрелочка
Злоумышленники пытаются украсть учётные данные через поддельные уведомления от Zoom и Docusign
Злоумышленники пытаются украсть учётные данные через поддельные уведомления от Zoom и Docusign

Эксперты «Лаборатории Касперского» обнаружили фишинговую кампанию, в рамках которой злоумышленники рассылают на корпоративные адреса поддельные уведомления от имени Zoom и Docusign.

На «АстраКонф» эксперт Владимир Нелюб расскажет про новый стандарт доверия к ИИ
На «АстраКонф» эксперт Владимир Нелюб расскажет про новый стандарт доверия к ИИ

25 сентября в рамках «АстраКонф», посвящённой информационным технологиям в России, Владимир Нелюб, управляющий партнер «Астра ИИ Код», директор по науке и ИИ «Группы Астра» расскажет про экосистему продуктов «Астра ИИ» и какие задачи решает новый продукт «Группы Астра» — «Астра ИИ Код».

МВД предупредило о схеме мошенников с обратным звонком на «Госуслуги»
МВД предупредило о схеме мошенников с обратным звонком на «Госуслуги»

Правоохранители рассказали о деталях актуальной схемы обмана, в которой злоумышленники провоцируют жертву самостоятельно перезвонить по поддельному номеру «горячей линии» портала «Госуслуги».

Иностранные участники Международного фестиваля молодежи получили интернет без ограничений и «белого списка»
Иностранные участники Международного фестиваля молодежи получили интернет без ограничений и «белого списка»

Зарубежным гостям Международного фестиваля молодежи в Екатеринбурге предоставили доступ к мобильной связи и Wi-Fi без сетевых ограничений и фильтрации ресурсов.

Эксперты Sysdig зафиксировали молниеносную атаку «ручной сборки» на Marimo
Эксперты Sysdig зафиксировали молниеносную атаку «ручной сборки» на Marimo

Специалисты компании Sysdig раскрыли детали атаки, в ходе которой неизвестному хакеру потребовалось всего 8 секунд, чтобы пройти путь от эксплуатации критической уязвимости в Python-блокноте Marimo до компрометации SSH.

15 октября 2026 года разработчик экосистемы инфраструктурного ПО Orion soft приглашает на ИТ-конференцию «Большая игра»
15 октября 2026 года разработчик экосистемы инфраструктурного ПО Orion soft приглашает на ИТ-конференцию «Большая игра»

Ежегодная ИТ-конференция Orion soft посвящена стратегическому планированию и технологическим трендам, которые помогают бизнесу расти в условиях оптимизации и сокращения бюджетов.