प्लेटफ़ॉर्म
kubernetes
घटक
kubernetes
में ठीक किया गया
N/A
N/A
N/A
N/A
N/A
N/A
N/A
CVE-2019-11244 Kubernetes में एक भेद्यता है जहाँ kubectl द्वारा कैश की गई स्कीमा जानकारी गलत परमिशन (rw-rw-rw-) के साथ लिखी जाती है। यह अन्य उपयोगकर्ताओं को कैश फ़ाइलों को संशोधित करने की अनुमति देता है, जिससे kubectl के संचालन में व्यवधान हो सकता है। यह भेद्यता Kubernetes संस्करण 1.8.0 से 1.14.x तक के संस्करणों को प्रभावित करती है। इस समस्या को Kubernetes v1.14* में ठीक किया गया है।
यह भेद्यता एक हमलावर को kubectl के कैश फ़ाइलों को संशोधित करने की अनुमति देती है, जो kubectl के संचालन को बाधित कर सकती है। हमलावर kubectl के माध्यम से क्लस्टर के साथ इंटरैक्ट करने की क्षमता को प्रभावित कर सकता है, जिससे संभावित रूप से क्लस्टर प्रबंधन में समस्याएं हो सकती हैं। यदि --cache-dir विकल्प का उपयोग किया जाता है और इसे किसी ऐसे स्थान पर इंगित किया जाता है जो अन्य उपयोगकर्ताओं या समूहों के लिए सुलभ है, तो यह जोखिम बढ़ जाता है। यह भेद्यता क्लस्टर के भीतर विशेषाधिकारों के उन्नयन का कारण नहीं बन सकती है, लेकिन यह क्लस्टर के प्रबंधन को गंभीर रूप से बाधित कर सकती है।
CVE-2019-11244 को CISA KEV सूची में शामिल नहीं किया गया है। EPSS स्कोर उपलब्ध नहीं है। सार्वजनिक रूप से उपलब्ध प्रूफ-ऑफ-कॉन्सेप्ट (PoC) अभी तक ज्ञात नहीं हैं, लेकिन भेद्यता की प्रकृति के कारण, इसका शोषण संभव है। यह भेद्यता 2019-04-22 को प्रकाशित की गई थी।
Kubernetes clusters running versions 1.8.0 through 1.14.x are at risk, particularly those where the --cache-dir flag is used with a directory accessible to multiple users or groups. Shared hosting environments and clusters with less stringent access controls are especially vulnerable.
• linux / server:
find /home/$USER/.kube/http-cache -perm -o=rwxrwxrwx• kubernetes / cluster:
Check kubectl configuration files for the --cache-dir flag and verify the permissions of the specified directory.
disclosure
एक्सप्लॉइट स्थिति
EPSS
0.10% (27% शतमक)
CVSS वेक्टर
CVE-2019-11244 के लिए प्राथमिक शमन उपाय Kubernetes को संस्करण v1.14* या उच्चतर में अपग्रेड करना है। यदि अपग्रेड संभव नहीं है, तो --cache-dir विकल्प का उपयोग करने से बचें, क्योंकि यह डिफ़ॉल्ट रूप से $HOME/.kube/http-cache पर सेट होता है। यदि --cache-dir का उपयोग करना आवश्यक है, तो सुनिश्चित करें कि निर्देशिका केवल kubectl उपयोगकर्ता द्वारा ही लिखी जा सकती है। WAF या प्रॉक्सी नियमों को लागू करने से इस भेद्यता का सीधे शमन नहीं होगा, लेकिन kubectl के संचार को सुरक्षित करने में मदद मिल सकती है।
Kubernetes को 1.14.x से बाद के संस्करण में अपडेट करें। एक अस्थायी उपाय के रूप में, सुनिश्चित करें कि kubectl का कैश निर्देशिका (--cache-dir) अन्य उपयोगकर्ताओं/समूहों के लिए सुलभ नहीं है, या डिफ़ॉल्ट मान का उपयोग करने के लिए इसे निर्दिष्ट न करें उपयोगकर्ता की होम निर्देशिका में।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2019-11244 Kubernetes में एक भेद्यता है जहाँ kubectl का स्कीमा जानकारी गलत परमिशन के साथ लिखा जाता है, जिससे अन्य उपयोगकर्ता फ़ाइलों को संशोधित कर सकते हैं।
यदि आप Kubernetes संस्करण 1.8.0 से 1.14.x का उपयोग कर रहे हैं और kubectl के --cache-dir विकल्प का उपयोग कर रहे हैं, तो आप प्रभावित हो सकते हैं।
Kubernetes को संस्करण v1.14* या उच्चतर में अपग्रेड करें। यदि अपग्रेड संभव नहीं है, तो --cache-dir विकल्प का उपयोग करने से बचें।
सार्वजनिक रूप से उपलब्ध PoC अभी तक ज्ञात नहीं हैं, लेकिन भेद्यता की प्रकृति के कारण, इसका शोषण संभव है।
Kubernetes सुरक्षा सलाहकार के लिए, कृपया https://security.kubernetes.io/ पर जाएँ।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।