Kubernetes映像档制作工具存在重大漏洞,恐曝露虚拟机root权限
支付動態 · 2024-10-17

近日Kubernetes维护团队指出,他们提供的映像档建置工具(Image Builder)当中,存在漏洞CVE-2024-9486、CVE-2024-9594,有可能让攻击者能够借由默认帐密数据存取虚拟机(VM),并得到root权限

Kubernetes资安回应团队近期公布映像档建置工具(Image Builder)漏洞CVE-2024-9486、CVE-2024-9594,攻击者有可能借此得到虚拟机(VM)的root权限,而这些漏洞发生的原因,源于映像档建置过程中,使用了默认的帐密数据。这些漏洞影响0.1.37版以前的Kubernetes Image Builder,开发团队发布0.1.38版缓解上述弱点。

这两项漏洞较为严重的是CVE-2024-9486,主要原因在于:以Proxmox提供者(provider)建置而成的虚拟机映像,无法停用当中的默认帐号,若用这些映像档建置节点,后续有心人士可通过这些默认帐密进行存取,借此取得root权限,CVSS风险评分达到9.8。

另一个漏洞CVE-2024-9594,则是涉及其他系统平台提供者产生的映像档,这些提供者包含Nutanix、OVA、QEMU,在映像建置过程也会激活默认的帐密组态,而此默认帐密同样可用于取得root权限,但不同的是,在映像档建置完成后,这些帐密就会被停用。该漏洞被评为中度风险,CVSS评为6.3。

针对上述情形,Kubernetes资安回应团队除提供新版映像档建置工具,并呼吁用户应通过这些已解决上述问题的工具,重建具有潜在风险的映像档。

热门文章
准备好了将你的收益最大化吗?尝试ProPush.me Constructor!
广告营销
巴西拟将博彩税率提高至24% 税收将用于社保和医疗领域
游戏风向
BETFAIR 网络攻击80万用户资料泄露
游戏风向
密西西比州众议院委员会推进提议增加赌场税的法案
游戏风向
2027 Global Game Connect(GGC)斯里兰卡招商全面开启!业务人脉尽在掌握!
灰度头条
超级PAC筹资4800万美元:体育博彩势力加码
游戏风向
亚洲顶尖游戏供应商多寶游戏 DB GAMING,开创亚洲市场的唯一首选
广告营销
亚洲游戏市场观察:15大市场热门游戏与用户趋势
线上游戏
英国确认各垂直行业的赌博税税率
游戏风向
巴西颁布新法赋权央行封锁非法博彩账户及 Pix 交易
支付动态
张侨伟参议员排除全面禁止,敦促菲律宾规范网络赌博
东南亚资讯
PropellerAds 分享了新的 iGaming 案例研究:在 3 个月实现 97,674 次安装和 12,701 笔存款
广告营销
JILI 宣布与全球板球传奇 AB de Villiers(ABD)达成重磅战略合作
体育游戏
哈萨克斯坦计划对在线赌场促销活动进行处罚
游戏风向
印度最高法院受理公益诉讼,要求全国禁封“伪装”成社交游戏的赌博平台
游戏风向
首页
游戏
合作
发现
我的