![]() |
Пред. тема | След. тема | ||
Форум Разговоры, обсуждение новостей | |||
---|---|---|---|
Изначальное сообщение | [ Отслеживать ] |
"Уязвимости в ingress-nginx, позволяющие выполнить код и захватить управление кластерами Kubernetes" | +/– | ![]() |
Сообщение от opennews (??), 25-Мрт-25, 14:27 | ||
В развиваемом проектом Kubernetes ingress-контроллере ingress-nginx выявлены четыре уязвимости, позволяющие добиться выполнения своего кода на серверах облачных систем, использующих платформу Kubernete, и получить полный привилегированный доступ к кластеру Kubernete. Проблемам присвоен критический уровень опасности (9.8 из 10). Выявившие проблемы исследователи присвоили уязвимостям кодовое имя IngressNightmare и отметили, что уязвимости затрагивают около 43% облачных окружений. Уязвимости устранены в версиях ingress-nginx 1.11.5 и 1.12.1... | ||
Ответить | Правка | Cообщить модератору |
Оглавление |
Сообщения | [Сортировка по времени | RSS] |
1. "Уязвимости в ingress-nginx, позволяющие выполнить код и захв..." | –15 +/– | ![]() |
Сообщение от Аноним (1), 25-Мрт-25, 14:27 | ||
кто-то использует софт без сертификата фстек? | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
8. "Уязвимости в ingress-nginx, позволяющие выполнить код и захв..." | –1 +/– | ![]() |
Сообщение от Аноним (8), 25-Мрт-25, 15:01 | ||
https://www.kommersant.ru/doc/7498300 | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
32. "Уязвимости в ingress-nginx, позволяющие выполнить код и захв..." | +2 +/– | ![]() |
Сообщение от Аноним (32), 25-Мрт-25, 16:55 | ||
Как это вообще поможет? (Спойлер: Никак) | ||
Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору |
![]() | ||
37. "Уязвимости в ingress-nginx, позволяющие выполнить код и захв..." | –1 +/– | ![]() |
Сообщение от Ivan_83 (ok), 25-Мрт-25, 17:22 | ||
Сертификат и правда был смешным ещё пару лет назад. | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
40. "Уязвимости в ingress-nginx, позволяющие выполнить код и захв..." | –1 +/– | ![]() |
Сообщение от Аноним (40), 25-Мрт-25, 17:45 | ||
Просто пробежаться опытным взглядом по процессу удаления временного файла. Стоп. Почему не удаляется дескриптор? | ||
Ответить | Правка | К родителю #32 | Наверх | Cообщить модератору |
![]() | ||
44. "Уязвимости в ingress-nginx, позволяющие выполнить код и захв..." | +/– | ![]() |
Сообщение от нах. (?), 25-Мрт-25, 17:56 | ||
> Просто пробежаться опытным взглядом по процессу удаления временного файла. Стоп. Почему | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
63. "Уязвимости в ingress-nginx, позволяющие выполнить код и захв..." | +/– | ![]() |
Сообщение от Аноним (63), 25-Мрт-25, 21:47 | ||
> потому что нужен. | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
62. "Уязвимости в ingress-nginx, позволяющие выполнить код и захв..." | +/– | ![]() |
Сообщение от Аноним (-), 25-Мрт-25, 21:27 | ||
> Как это вообще поможет? (Спойлер: Никак) | ||
Ответить | Правка | К родителю #32 | Наверх | Cообщить модератору |
![]() | ||
45. "Уязвимости в ingress-nginx, позволяющие выполнить код и захв..." | +3 +/– | ![]() |
Сообщение от myster (ok), 25-Мрт-25, 18:38 | ||
Так ФСТЭК сертификаты часто выдают российским форкам открытых зарубежных аналогов, апстримы которых уже на несколько лет ушли вперед по версиям. Уже только этот факт означает, что в этих продуктах полно уязвимостей. | ||
Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору |
![]() | ||
56. "Уязвимости в ingress-nginx, позволяющие выполнить код и захв..." | +1 +/– | ![]() |
Сообщение от Ivan_83 (ok), 25-Мрт-25, 20:40 | ||
> апстримы которых уже на несколько лет ушли вперед по версиям. Уже только этот факт означает, что в этих продуктах полно уязвимостей. | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
57. "Уязвимости в ingress-nginx, позволяющие выполнить код и захв..." | +/– | ![]() |
Сообщение от 12yoexpert (ok), 25-Мрт-25, 21:08 | ||
> Потому что и патчи можно бэкпортировать и вообще многое переписать нормально. | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
64. "Уязвимости в ingress-nginx, позволяющие выполнить код и захв..." | +/– | ![]() |
Сообщение от Аноним (63), 25-Мрт-25, 21:50 | ||
> Потому что и патчи можно бэкпортировать и вообще многое переписать нормально. | ||
Ответить | Правка | К родителю #56 | Наверх | Cообщить модератору |
![]() | ||
59. "Уязвимости в ingress-nginx, позволяющие выполнить код и захв..." | +/– | ![]() |
Сообщение от Аноним (59), 25-Мрт-25, 21:11 | ||
все у кого есть мозг. если мозга нет то можно с сертификатом фстек | ||
Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору |
3. "Уязвимости в ingress-nginx, позволяющие выполнить код и захв..." | +/– | ![]() |
Сообщение от bdrbt (ok), 25-Мрт-25, 14:33 | ||
Вот это дырень! Особенно если учитывать, что под капотом многих cloud-решений тот же кубер c nginx-ингресом, только "сбоку брэндовый шильдик", кажется там не 43%. Даже если с него нельзя будет провалиться внутрь всего кластера, всётаки ингрес считается "серым" ресурсом, и его пускают только туда куда можно, но у многих на нём http2, quic и тому подобные https даунгрейдится в http1.1 вобщем будем посмотреть чем это всё закончится. | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
29. "Уязвимости в ingress-nginx, позволяющие выполнить код и захв..." | +/– | ![]() |
Сообщение от penetrator (?), 25-Мрт-25, 16:33 | ||
под капотом облачных сред обычно KVM, а внутри виртуалки будет сидеть кубер и называться это будет чем-то вроде AKS и cluster management, хотя эта виртуализированная шляпа никогда не станет кластером, обычная оркестрация притом как мы видим дырявая, но это и логично, больше компонентов - больше векторов атаки | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
53. "Уязвимости в ingress-nginx, позволяющие выполнить код и захв..." | –1 +/– | ![]() |
Сообщение от Аноним (53), 25-Мрт-25, 20:30 | ||
Бегаешь из треда в тред со своим уникальным определением смысла слова «кластер». Как, помогает? Всех уже переучил говорить на свой лад? | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
65. "Уязвимости в ingress-nginx, позволяющие выполнить код и захв..." | +/– | ![]() |
Сообщение от penetrator (?), 25-Мрт-25, 23:19 | ||
учи терминологию | ||
Ответить | Правка | Наверх | Cообщить модератору |
4. "Уязвимости в ingress-nginx, позволяющие выполнить код и захв..." | –2 +/– | ![]() |
Сообщение от Аноним (-), 25-Мрт-25, 14:36 | ||
> при обработке больших запросов nginx сохраняет тело запроса | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
5. "Уязвимости в ingress-nginx, позволяющие выполнить код и захв..." | +/– | ![]() |
Сообщение от мимо проходил (?), 25-Мрт-25, 14:47 | ||
А где вы тут отсутствие RAII увидели ? | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
30. "Уязвимости в ingress-nginx, позволяющие выполнить код и захв..." | +/– | ![]() |
Сообщение от penetrator (?), 25-Мрт-25, 16:35 | ||
Resource Acquisition Is Initialization or RAII, is a C++ programming technique which binds the life cycle of a resource that must be acquired before use (allocated heap memory, thread of execution, open socket, open file, locked mutex, disk space, database connection—anything that exists in limited supply) to the lifetime of an object. | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
35. "Уязвимости в ingress-nginx, позволяющие выполнить код и захв..." | +3 +/– | ![]() |
Сообщение от мимо проходил (?), 25-Мрт-25, 17:19 | ||
Так там дескриптор не закрывается пока используется временный файл, т.е. пока этот самый дескриптор нужен. | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
6. "Уязвимости в ingress-nginx, позволяющие выполнить код и захв..." | +1 +/– | ![]() |
Сообщение от Аноним (6), 25-Мрт-25, 14:53 | ||
Научи нас, о великий гуру RAII, озари нас своей мудростью | ||
Ответить | Правка | К родителю #4 | Наверх | Cообщить модератору |
![]() | ||
7. "Уязвимости в ingress-nginx, позволяющие выполнить код и захв..." | –3 +/– | ![]() |
Сообщение от Аноним (-), 25-Мрт-25, 14:58 | ||
> Научи нас, о великий гуру RAII, озари нас своей мудростью | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
10. "Уязвимости в ingress-nginx, позволяющие выполнить код и захв..." | –1 +/– | ![]() |
Сообщение от bdrbt (ok), 25-Мрт-25, 15:08 | ||
> ВНЕМЛИТЕ! | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
11. "Уязвимости в ingress-nginx, позволяющие выполнить код и захв..." | +/– | ![]() |
Сообщение от Аноним (-), 25-Мрт-25, 15:10 | ||
> умрите от того, что чьё-то кривое поделие сожрало все доступные дескрипторы | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
14. "Уязвимости в ingress-nginx, позволяющие выполнить код и захв..." | +/– | ![]() |
Сообщение от bdrbt (ok), 25-Мрт-25, 15:21 | ||
>> умрите от того, что чьё-то кривое поделие сожрало все доступные дескрипторы | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
39. "Уязвимости в ingress-nginx, позволяющие выполнить код и захв..." | +1 +/– | ![]() |
Сообщение от anonymous (??), 25-Мрт-25, 17:26 | ||
Файл нуженю Учитесь читать. | ||
Ответить | Правка | К родителю #7 | Наверх | Cообщить модератору |
![]() | ||
22. "Уязвимости в ingress-nginx, позволяющие выполнить код и захв..." | +/– | ![]() |
Сообщение от Аноним (22), 25-Мрт-25, 15:55 | ||
тут не про RAII | ||
Ответить | Правка | К родителю #4 | Наверх | Cообщить модератору |
20. "Уязвимости в ingress-nginx, позволяющие выполнить код и захв..." | +/– | ![]() |
Сообщение от нах. (?), 25-Мрт-25, 15:38 | ||
одно я не пойму - нах...я из дикого интернета надо принимать какие-то там детали конфигурации да еще и "проверять" автоматически? (что, что тут может пойти не так?!) | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
23. "Уязвимости в ingress-nginx, позволяющие выполнить код и захв..." | +/– | ![]() |
Сообщение от SubGun (ok), 25-Мрт-25, 16:10 | ||
Никто и не принимает из интернета. Но обычно в компаниях несколько групп разработчиков, в том числе и удаленных. Ты же каждому отдельным кластер не выделяешь?! | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
33. "Уязвимости в ingress-nginx, позволяющие выполнить код и захв..." | +/– | ![]() |
Сообщение от нах. (?), 25-Мрт-25, 17:09 | ||
> Никто и не принимает из интернета. | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
43. "Уязвимости в ingress-nginx, позволяющие выполнить код и захв..." | +/– | ![]() |
Сообщение от Аноним (40), 25-Мрт-25, 17:51 | ||
>несколько групп разработчиков | ||
Ответить | Правка | К родителю #23 | Наверх | Cообщить модератору |
![]() | ||
68. "Уязвимости в ingress-nginx, позволяющие выполнить код и захв..." | +/– | ![]() |
Сообщение от нах. (?), 25-Мрт-25, 23:35 | ||
> Им всем надо иметь доступ на сервер с актуальными данными? | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
52. "Уязвимости в ingress-nginx, позволяющие выполнить код и захв..." | +/– | ![]() |
Сообщение от Аноним (52), 25-Мрт-25, 20:29 | ||
> Никто и не принимает из интернета | ||
Ответить | Правка | К родителю #23 | Наверх | Cообщить модератору |
![]() | ||
54. "Уязвимости в ingress-nginx, позволяющие выполнить код и захв..." | +/– | ![]() |
Сообщение от нах. (?), 25-Мрт-25, 20:36 | ||
и как им пользоваться тогда, неопубликованным? | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
58. "Уязвимости в ingress-nginx, позволяющие выполнить код и захв..." | +/– | ![]() |
Сообщение от 12yoexpert (ok), 25-Мрт-25, 21:11 | ||
> Ass in cocococode | ||
Ответить | Правка | К родителю #20 | Наверх | Cообщить модератору |
24. "Уязвимости в ingress-nginx, позволяющие выполнить код и захв..." | +1 +/– | ![]() |
Сообщение от Аноним (24), 25-Мрт-25, 16:17 | ||
> критический уровень опасности (9.8 из 10). | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
46. "Уязвимости в ingress-nginx, позволяющие выполнить код и захв..." | +/– | ![]() |
Сообщение от myster (ok), 25-Мрт-25, 18:48 | ||
10 из 10 это когда заэксплойтить сможет кто угодно и пароль админки прям на главной странице | ||
Ответить | Правка | Наверх | Cообщить модератору |
25. "Уязвимости в ingress-nginx, позволяющие выполнить код и захв..." | +2 +/– | ![]() |
Сообщение от Аноним (25), 25-Мрт-25, 16:18 | ||
А на чём написан Ingress NGINX Controller for Kubernetes ? | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
27. "Уязвимости в ingress-nginx, позволяющие выполнить код и захв..." | +3 +/– | ![]() |
Сообщение от Аноним (27), 25-Мрт-25, 16:28 | ||
Значит все врут. Го свят и защищает от всего. | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
38. "Уязвимости в ingress-nginx, позволяющие выполнить код и захв..." | +/– | ![]() |
Сообщение от Аноним (38), 25-Мрт-25, 17:23 | ||
Но и не на Rust. Вот и думайте. | ||
Ответить | Правка | К родителю #25 | Наверх | Cообщить модератору |
26. "Уязвимости в ingress-nginx, позволяющие выполнить код и захв..." | +1 +/– | ![]() |
Сообщение от Аноним (26), 25-Мрт-25, 16:28 | ||
> Для проверки использования уязвимого ingress-nginx можно выполнить команду: | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
28. "Уязвимости в ingress-nginx, позволяющие выполнить код и захв..." | +1 +/– | ![]() |
Сообщение от Аноним (27), 25-Мрт-25, 16:30 | ||
Так уязвимость и оставят. Чтобы сохранить совместимость) | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
34. "Уязвимости в ingress-nginx, позволяющие выполнить код и захв..." | +/– | ![]() |
Сообщение от нах. (?), 25-Мрт-25, 17:16 | ||
>> Для проверки использования уязвимого ingress-nginx можно выполнить команду: | ||
Ответить | Правка | К родителю #26 | Наверх | Cообщить модератору |
![]() | ||
41. "Уязвимости в ingress-nginx, позволяющие выполнить код и захв..." | +1 +/– | ![]() |
Сообщение от Аноним (26), 25-Мрт-25, 17:46 | ||
Вообще концепция ингрессов в кубере уже объявлена устаревшей. Вместо неё GatewayAPI теперь. | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
42. "Уязвимости в ingress-nginx, позволяющие выполнить код и захв..." | +/– | ![]() |
Сообщение от нах. (?), 25-Мрт-25, 17:49 | ||
> Вообще концепция ингрессов в кубере уже объявлена устаревшей. Вместо неё GatewayAPI теперь. | ||
Ответить | Правка | Наверх | Cообщить модератору |
49. "Уязвимости в ingress-nginx, позволяющие выполнить код и захв..." | +/– | ![]() |
Сообщение от Аноним (49), 25-Мрт-25, 19:31 | ||
Вот это вкуснятину завезли, ещё и эксплуатируется легко, можно легко повторить в лабе и можно в путь! | ||
Ответить | Правка | Наверх | Cообщить модератору |
51. "Уязвимости в ingress-nginx, позволяющие выполнить код и захв..." | +1 +/– | ![]() |
Сообщение от Аноним (51), 25-Мрт-25, 20:23 | ||
А вот я чуял неладное и всегда просил девопсов брать официальный nginx-овский kubernetes-ingress, хоть он и менее фичастый. Уж слишком там стремные костыли на lua-модуле. | ||
Ответить | Правка | Наверх | Cообщить модератору |
55. "Уязвимости в ingress-nginx, позволяющие выполнить код и захв..." | +/– | ![]() |
Сообщение от Аноним (53), 25-Мрт-25, 20:39 | ||
> общедоступные уязвимые контроллеры с открытым для внешних запросов обработчиком Admission | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
66. Скрыто модератором | +/– | ![]() |
Сообщение от нах. (?), 25-Мрт-25, 23:31 | ||
Ответить | Правка | Наверх | Cообщить модератору |
61. "Уязвимости в ingress-nginx, позволяющие выполнить код и захв..." | –1 +/– | ![]() |
Сообщение от 12yoexpert (ok), 25-Мрт-25, 21:13 | ||
что там? опять кто-то в трёх ямлах заблудился? | ||
Ответить | Правка | Наверх | Cообщить модератору |
67. Скрыто модератором | +/– | ![]() |
Сообщение от Аноним (67), 25-Мрт-25, 23:34 | ||
Ответить | Правка | Наверх | Cообщить модератору |
69. "Уязвимости в ingress-nginx, позволяющие выполнить код и захв..." | +/– | ![]() |
Сообщение от Аноним (69), 25-Мрт-25, 23:52 | ||
Как по мне это именно бага в nginx. | ||
Ответить | Правка | Наверх | Cообщить модератору |
![]() | ||
70. "Уязвимости в ingress-nginx, позволяющие выполнить код и захв..." | +/– | ![]() |
Сообщение от Аноним (69), 25-Мрт-25, 23:54 | ||
Когда читал начало новости первым делом задумался - а не опасно ли в nginx передавать конфиг извне. Смотрю - это всего лишь для проверки синтаксиса. Ну думаю не опасно значит. Т.е. тут именно поведение nginx неожиданное. | ||
Ответить | Правка | Наверх | Cообщить модератору |
Архив | Удалить |
Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема |
Закладки на сайте Проследить за страницей |
Created 1996-2025 by Maxim Chirkov Добавить, Поддержать, Вебмастеру |