BDU:2024-06271

NGINX Inc., ООО «Ред Софт» NGINX Ingress Controller, РЕД ОС

НЕ ОЦЕНЕНО

Дата обнаружения

2024-08-16

Официальное описание

Уязвимость контроллера входящего трафика в кластере Kubernetes ingress-nginx связана с ошибками при обработке аннотаций Ingress-объектов. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, повысить свои привилегии

🛡️
Технический анализ и план устранения

🇷🇺 Рекомендация ФСТЭК

Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.

Компенсирующие меры: - минимизация пользовательских привилегий; - отключение/удаление неиспользуемых учётных записей пользователей; - ограничение прав пользователей на создание Ingress-объектов (строгий RBAC); - проверка существующих объектов Ingress на наличие подозрительных аннотаций, особенно содержащих возвраты каретки ( \r); - ведение журнала аудита Kubernetes для обнаружения попыток эксплуатации уязвимости; - использование контроллеров допуска - реализация ValidatingAdmissionWebhooks для проверки объектов Ingress и их аннотаций.

Использование рекомендаций производителя: https://github.com/kubernetes/kubernetes/issues/126744

Для РедОС: http://repo.red-soft.ru/redos/7.3c/x86_64/updates/