Breaking News

Kubernetes ออกอัปเดตอุดช่องโหว่ร้ายแรง ถูกโจมตีได้ง่าย เข้าถึงและควบคุมระบบได้จากระยะไกล

Kubernetes ได้ออกอัปเดตรุ่น 1.10.11, 1.11.5 และ 1.12.3 เพื่ออุดช่องโหว่ความรุนแรงระดับสูงสุดที่ได้รับรหัส CVE-2018-1002105 ซึ่งเปิดให้ผู้โจมตีสามารถทำการโจมตีได้จากระยะไกลด้วยวิธีการที่ไม่ซับซ้อน พร้อมแนะนำให้ผู้ใช้งานทำการอัปเดตทันทีเพื่อความปลอดภัย

 

Credit: Kubernetes

 

ช่องโหว่นี้ได้รับคะแนน Severity สูงถึง 9.8 จาก 10 คะแนน โดยช่องโหว่ดังกล่าวได้เปิดให้ผู้โจมตีสามารถใช้ Kubernetes API Server เพื่อเชื่อมต่อไปยัง Backend Server ของระบบและส่ง Request ต่างๆ ได้ตามต้องการด้วย TLS Credential ของ API Server โดยตรง ทำให้ผู้โจมตีสามารถเข้าถึงข้อมูลความลับต่างๆ ภายในระบบ หรือส่งโค้ดต่างๆ เข้ามารันในระบบได้ตามต้องการ และสามารถโจมตีระบบ Production ของ Kubernetes หรือโจมตีระบบอื่นๆ ต่อเนื่องได้

ความน่าสนใจอีกประการหนึ่งของช่องโหว่นี้คือการตรวจจับสามารถทำได้ยากเพราะ Unauthorized Request ที่เกิดขึ้นนี้ไม่ได้ถูกบันทึกลง Audit Log หรือ Server Log ของ API Server เลย แต่จะไปปรากฏใน kubelet หรือ Aggregated API Server Log ซึ่งยากต่อการจำแนกออกจาก Request ที่ถูกต้องตามปกติ

ทางด้าน Red Hat OpenShift ที่ใช้ Kubernetes เป็นเทคโนโลยีหลักเองก็ออกมาแจ้งเตือนและออกอัปเดตให้กับผู้ใช้งานแล้ว

สำหรับรายละเอียดฉบับเต็มสามารถอ่านได้ที่ https://groups.google.com/forum/#!topic/kubernetes-announce/GVllWCg6L88 ครับ

 

ที่มา: https://www.theregister.co.uk/2018/12/03/kubernetes_flaw_cve_2018_1002105/


About techtalkthai

ทีมงาน TechTalkThai เป็นกลุ่มบุคคลที่ทำงานในสาย Enterprise IT ที่มีความเชี่ยวชาญทางด้าน Network, Security, Server, Storage, Operating System และ Virtualization มารวมตัวกันเพื่ออัพเดตข่าวสารทางด้าน Enterprise IT ให้แก่ชาว IT ในไทยโดยเฉพาะ

Check Also

เตือนภัยหน้า Facebook Login ปลอมหลอกขโมยรหัสผ่าน ใช้ HTML/Javascript ปลอมตัวเองให้เหมือนหน้าต่าง Browser

หน้า Phishing ปลอมตัวเองเป็น Facebook เพื่อหลอกขโมยชื่อผู้ใช้งานและรหัสผ่านนั้นเป็นแนวคิดที่เราพบเจอกันมานาน และหากตั้งใจสังเกตความผิดปกติในจุดต่างๆ นั้นก็พอจะสามารถหลบเลี่ยงจากการถูกหลอกได้ แต่ในครั้งนี้นักวิจัยด้าน Security ได้ค้นพบหน้า Facebook Login ปลอมแบบใหม่ที่สมจริงมากๆ ด้วยการใช้ HTML/Javascript มาปลอมตัวเองให้เหมือนเป็นหน้าต่างของ Browser ที่เราใช้งาน และแสดง URL แบบปลอมๆ เสมือนว่าเป็นเว็บจริง ทำให้ยากต่อการสังเกตและป้องกันตัวเองขึ้นไปอีก

AWS เปิดตัว EC2 Bare Metal Instance ใหม่ 5 รายการ

AWS ได้ประกาศเปิดตัว Amazon EC2 Bare Metal Instance ใหม่ด้วยกันถึง 5 รายการ โดยใช้ Intel Xeon Scalable Processor ทั้งหมดเพื่อตอบโจทย์ความต้องการทั้ง Virtualization และ Non-Virtualized ดังต่อไปนี้