1729125902
2024-10-16 21:58:00
Kubernetes Image Builder の重大なバグにより、イメージ ビルド プロセス中にデフォルトの認証情報が有効になっているため、仮想マシン (VM) への不正な SSH アクセスが許可される可能性があります。
Image Builder は、複数のインフラストラクチャ プロバイダーにわたって Kubernetes VM イメージを構築するために使用されるツールです。作成されるイメージにはデフォルトの資格情報が含まれており、これを使用して VM への root アクセスを取得できます。
この脆弱性は、 Proxmoxプロバイダーが最も危険にさらされている。
この欠陥は次のように追跡されます CVE-2024-9486CVSS 重大度評価は 10 点中 9.8 を獲得しており、Image Builder バージョン 0.1.37 以前で Proxmox プロバイダーを使用して構築された VM イメージに影響します。
この問題は、Nutanix、OVA、QEMU、または raw プロバイダーで構築されたイメージにも影響しますが、これらの例では、別の CVE トラッカー (CVE-2024-9594) の下で 10 段階の CVSS 評価スケールで 6.3 と評価されています。
このバグは依然として root アクセスを取得するために悪用される可能性があります。ただし、Nutanix、OVA、および QEMU は、イメージ構築プロセスの最後にデフォルトの認証情報を無効にします。これにより、攻撃者は CVE-2024-9594 を悪用できる時間が大幅に短縮されます。CVE-2024-9594 はビルド プロセス中にのみ発生します。
CVE-2024-9594 の悪用に成功するには、攻撃者が「イメージのビルドが行われている VM に到達し、その脆弱性を利用してイメージのビルドが行われているときにイメージを変更する」必要があると Red Hat の Joel Smith 氏は述べています。 説明した。
この欠陥を修正するには、Image Builder v0.1.38 以降にアップグレードしてください。このバージョンでは、イメージのビルド中にランダムに生成されたパスワードが設定され、ビルド プロセスの最後にビルダー アカウントが無効になります。
Image Builder の修正バージョンにアップグレードした後、ユーザーは影響を受ける VM に新しいイメージを再デプロイする必要があります。
または、アップグレード前および一時的な回避策として、ユーザーはビルダー アカウントを無効にすることで欠陥を軽減できます。
リブニカール・エンタープライズ ニコライ・リブニカール バグを見つけて報告しました。 ®
#Kubernetes #Image #Builder #の重大なバグによりSSH #ルート #アクセスが許可される #Register