พบช่องโหว่ MiTM กระทบ Kubernetes ทุกเวอร์ชัน

The Kubernetes Product Security Committee ได้เปิดเผยแนวทางการแก้ไขช่องโหว่ที่คนร้ายสามารถทำ Man-in-the-Middle เพื่อลอบดักจับทราฟฟิกจาก Pod อื่นในการทำ Multi-tenant ได้

Credit: ShutterStock.com

คนร้ายที่มีสิทธิ์สร้างและแก้ไขบริการและ Pod สามารถใช้ช่องโหว่ CVE-2020-8554 เพื่อเข้ามาดักจับทราฟฟิคจาก Pod อื่นได้ อย่างไรก็ดีจะเป็นภัยต่อผู้ใช้งานกรณีที่ใช้ External IP มาใช้สร้างบริการเท่านั้น ถึงจะเร้าต์ข้อมูลออกไปได้ ด้วยเหตุนี้เองแม้ช่องโหว่จะกระทบกับ Kubernetes ทุกเวอร์ชันจริงแต่ด้วยเงื่อนไขที่สวนทางกับ Best Practice ที่ไม่แนะนำให้ใช้ External IP ในการทำ Multi-tenant Cluster อยู่แล้วจึงถือได้ว่ามีผลกระทบน้อยมาก 

แต่ในมุมมองของการป้องกันท่านสามารถใช้ Admission Webhook Container (http://k8s.gcr.io/multitenancy/externalip-webhook:v1.0.0) ช่วยได้ หรือจะใช้ Open Policy Agent Gatekeeper Policy Controller for Kubernetes ก็ได้เช่นกัน ในทางการตรวจสอบการโจมตีผู้ดูแลต้องจับตา External IP ใน multi-tenant cluster

ที่มา : https://www.bleepingcomputer.com/news/security/all-kubernetes-versions-affected-by-unpatched-mitm-vulnerability/

About nattakon

จบการศึกษา ปริญญาตรีและโท สาขาวิศวกรรมคอมพิวเตอร์ KMITL เคยทำงานด้าน Engineer/Presale ดูแลผลิตภัณฑ์ด้าน Network Security และ Public Cloud ในประเทศ ปัจจุบันเป็นนักเขียน Full-time ที่ TechTalkThai

Check Also

Meta จับมือ Sierra สร้างมาตรฐานใหม่สำหรับการซื้อขายโดยเอเจนต์ AI

Meta Platforms กำลังร่วมมือกับ Walmart, Stripe และบริษัทปัญญาประดิษฐ์สำหรับองค์กร Sierra Technologies ในการสร้างมาตรฐานใหม่ที่จะกำหนดวิธีการที่เอเจนต์ AI อัตโนมัติมีปฏิสัมพันธ์กับธุรกิจอื่น ๆ บนโลกออนไลน์

Anthropic ผนวก Project Glasswing เข้า Cyber Verification Program ขยายเป็น 3 ระดับ

Anthropic ได้ขยายโปรแกรม Cyber Verification Program เป็น 3 ระดับการเข้าถึงสำหรับทีมงานด้านความมั่นคงปลอดภัยที่ผ่านการตรวจสอบ โดยในแต่ละระดับที่สูงขึ้นจะมีข้อจำกัดในการทำงานด้านความมั่นคงปลอดภัยทางไซเบอร์ที่ลดลง