BDU:2024-06271
NGINX Inc., ООО «Ред Софт» NGINX Ingress Controller, РЕД ОС
2024-08-16
Уязвимость контроллера входящего трафика в кластере Kubernetes ingress-nginx связана с ошибками при обработке аннотаций Ingress-объектов. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, повысить свои привилегии
Технический анализ и план устранения
🇷🇺 Рекомендация ФСТЭК
Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.
Компенсирующие меры: - минимизация пользовательских привилегий; - отключение/удаление неиспользуемых учётных записей пользователей; - ограничение прав пользователей на создание Ingress-объектов (строгий RBAC); - проверка существующих объектов Ingress на наличие подозрительных аннотаций, особенно содержащих возвраты каретки ( \r); - ведение журнала аудита Kubernetes для обнаружения попыток эксплуатации уязвимости; - использование контроллеров допуска - реализация ValidatingAdmissionWebhooks для проверки объектов Ingress и их аннотаций.
Использование рекомендаций производителя: https://github.com/kubernetes/kubernetes/issues/126744
Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/