21 августа 2019
464

В Kubernetes обнаружены уязвимости

Сразу две серьёзные бреши обнаружены в популярной библиотеке для управления контейнерными и серверными пакетами. Уязвимости затрагивают все версии и позволяют неавторизированному пользователю провести DDoS-атаки.

Kubernetes – библиотека, разработанная Google, на базе языка Go. Основным предназначением программы является автоматизация развертывания, масштабирования и управления контейнерными рабочими нагрузками и сервисами в кластерах и сложных потоковых вычислениях. Конфигурации Kubernetes наиболее популярны среди компаний — разработчиков программного обеспечения на базе deep learning (нейронные сети).

Уязвимости обнаружил Jonathan Looney из Netflix.

Уязвимости (CVE-2019-9512 и CVE-2019-9514) были обнаружены в библиотеке net/http языка Go и затрагивают все версии и компоненты Kubernetes. Они получили оценку 7,5 балла по шкале CVSS v3.0.

Эти уязвимости позволяют неавторизованным клиентам отправлять множественные запросы на пир HTTP/2 и выделять неограниченный объем памяти, пока сервер не выйдет из строя.

Существует три широкие области информационной безопасности:

  1. Конфиденциальность (информация не может быть прочитана неавторизованными лицами);
  2. Целостность (информация не может быть изменена неавторизованными лицами);
  3. Доступность (информация и системы доступны, когда вы хотите их).

Все изменения, объявленные сегодня, находятся в категории” доступность». Все обнаруженные уязвимости HTTP/2 не позволяют злоумышленнику получения конфиденциальных данных или же изменения информации.По состоянию на сегодняшний день уже ряд поставщиков анонсировали патчи для исправления этих брешей.

Читайте также
Телефонные мошенники начали раскаиваться в обмане
4 апреля 2024
Хакеры наказывают геймеров за использование читов
19 апреля 2024
Хакеры используют старую уязвимость для взлома роутеров TP-Link
18 апреля 2024