Kubernetes映像档制作工具存在重大漏洞,恐曝露虚拟机root权限
支付動態 · 2024-10-17

近日Kubernetes维护团队指出,他们提供的映像档建置工具(Image Builder)当中,存在漏洞CVE-2024-9486、CVE-2024-9594,有可能让攻击者能够借由默认帐密数据存取虚拟机(VM),并得到root权限

Kubernetes资安回应团队近期公布映像档建置工具(Image Builder)漏洞CVE-2024-9486、CVE-2024-9594,攻击者有可能借此得到虚拟机(VM)的root权限,而这些漏洞发生的原因,源于映像档建置过程中,使用了默认的帐密数据。这些漏洞影响0.1.37版以前的Kubernetes Image Builder,开发团队发布0.1.38版缓解上述弱点。

这两项漏洞较为严重的是CVE-2024-9486,主要原因在于:以Proxmox提供者(provider)建置而成的虚拟机映像,无法停用当中的默认帐号,若用这些映像档建置节点,后续有心人士可通过这些默认帐密进行存取,借此取得root权限,CVSS风险评分达到9.8。

另一个漏洞CVE-2024-9594,则是涉及其他系统平台提供者产生的映像档,这些提供者包含Nutanix、OVA、QEMU,在映像建置过程也会激活默认的帐密组态,而此默认帐密同样可用于取得root权限,但不同的是,在映像档建置完成后,这些帐密就会被停用。该漏洞被评为中度风险,CVSS评为6.3。

针对上述情形,Kubernetes资安回应团队除提供新版映像档建置工具,并呼吁用户应通过这些已解决上述问题的工具,重建具有潜在风险的映像档。

热门文章
巴西拟将博彩税率提高至24% 税收将用于社保和医疗领域
游戏风向
菲律宾博彩技术赛道迎来新变局,B2B 供应模式加速渗透
东南亚资讯
巴西颁布新法赋权央行封锁非法博彩账户及 Pix 交易
支付动态
张侨伟参议员排除全面禁止,敦促菲律宾规范网络赌博
东南亚资讯
BETFAIR 网络攻击80万用户资料泄露
游戏风向
PropellerAds 分享了新的 iGaming 案例研究:在 3 个月实现 97,674 次安装和 12,701 笔存款
广告营销
灰度在iGB L!VE 2026展位T70和你相约7月,一起点燃伦敦的热情!
灰度头条
印度最高法院受理公益诉讼,要求全国禁封“伪装”成社交游戏的赌博平台
游戏风向
准备好了将你的收益最大化吗?尝试ProPush.me Constructor!
广告营销
GGC Awards 2026 璀璨科伦坡:致敬 iGaming 行业的领航者与创新力量
灰度头条
新泽西州7月博彩收入创6.06亿美元新高,颁布禁令
游戏风向
英国确认各垂直行业的赌博税税率
游戏风向
越南在线博彩业政策收紧 催生市场新机遇
东南亚资讯
横跨全球6个城市,灰度8场派对邀你共看世界杯,重塑高质量社交新场景
灰度头条
超级PAC筹资4800万美元:体育博彩势力加码
游戏风向
首页
游戏
合作
发现
我的