Три уязвимости Kubernetes позволяют выполнять удаленный код на серверах windows

Три уязвимости Kubernetes позволяют выполнять удаленный код на серверах windows

В открытом ПО Kubernetes обнаружены три уязвимости, которые позволяют злоумышленникам выполнять удаленный код в Windows nodes и получать полный контроль над серверами. Все три уязвимости имеют высокий уровень угрозы.

Уязвимость CVE-2023-3676 представляет собой командную инъекцию. Ее эксплойт возможен при использовании файла формата YAML в кластере. О проблеме сообщил исследователь Томер Пелед из команды Akamai.

CVE-2023-3893 и CVE-2023-3955 также связаны с командными инъекциями и были обнаружены «по следам» первой уязвимости. Обе связаны с недостаточным входным контролем пользователей.

Уязвимости опасны для всех версий Kubernetes ниже v1.28. Для уязвимых версий ПО уже выпущено обновление. Администраторам рекомендуют не откладывать его установку.

похожие материалы

Стрелочка
Стрелочка
Claude пишeт вредоносный код: эксперты разобрали, как ИИ используют для создания малвари
Claude пишeт вредоносный код: эксперты разобрали, как ИИ используют для создания малвари

Исследователи продемонстрировали, что языковую модель Claude можно использовать для генерации вредоносного кода, если корректно сформулировать запросы и обойти встроенные ограничения.

Claude пишeт вредоносный код: эксперты разобрали, как ИИ используют для создания малвари
Claude пишeт вредоносный код: эксперты разобрали, как ИИ используют для создания малвари

Исследователи продемонстрировали, что языковую модель Claude можно использовать для генерации вредоносного кода, если корректно сформулировать запросы и обойти встроенные ограничения.

Производители подтвердили совместимость продуктов «Гарда Data Masking» и Jatoba
Производители подтвердили совместимость продуктов «Гарда Data Masking» и Jatoba

Совместимость продуктов компаний «Гарда» и «Газинформсервис» помогает компаниям, одновременно эксплуатирующим СУБД различных вендоров, нивелировать угрозы, которые возникают при работе с персональными данными, корпоративной и иной конфиденциальной информацией.