Ingress-Nginx 漏洞使公开的 Kubernetes 集群面临被接管风险

1个月前 科技 6观看
摘要 云安全公司 Wiz 发现了 Ingress-Nginx Controller 的准入控制器组件存在严重漏洞,可能导致 Kubernetes 集群被完全接管。据估计,互联网上超过 6,000 个部署实例正面临风险。Kubernetes (K8s)

云安全公司 Wiz 发现了 Ingress-Nginx Controller 的准入控制器组件存在严重漏洞,可能导致 Kubernetes 集群被完全接管。据估计,互联网上超过 6,000 个部署实例正面临风险。1rH喜好网-记录每日喜好的科技时尚娱乐生活

Kubernetes (K8s) 集群经常需要向外部开放 HTTP/S 流量,以允许外部访问其运行的应用程序。虽然将集群准入控制器暴露在外似乎并不明智,但事实上已有数千个准入控制器可以从外部访问。1rH喜好网-记录每日喜好的科技时尚娱乐生活

在 Kubernetes 术语中,允许外部流量访问集群被称为 ingress。处理 ingress 的规则定义在 ingress 对象中,并由 ingress 控制器处理。1rH喜好网-记录每日喜好的科技时尚娱乐生活

正如 Kubernetes 团队成员 Tabitha Sable 周一所解释的:"ingress 控制器使用这个定义 (ingress 对象) 来根据用户的特定情况和需求设置本地或云资源。"1rH喜好网-记录每日喜好的科技时尚娱乐生活

"Ingress-Nginx 将 ingress 对象的要求转换为 Nginx 的配置,Nginx 是一个强大的开源 Web 服务器守护进程," Sable 补充道。1rH喜好网-记录每日喜好的科技时尚娱乐生活

"然后,Nginx 使用这些配置来接受请求并将其路由到 Kubernetes 集群中运行的各个应用程序。正确处理这些 Nginx 配置参数至关重要,因为 Ingress-Nginx 需要在允许用户获得足够灵活性的同时,防止他们意外或故意误导 Nginx 做出不当行为。"1rH喜好网-记录每日喜好的科技时尚娱乐生活

但现在看来 Ingress-Nginx 并没有妥善处理这些配置。1rH喜好网-记录每日喜好的科技时尚娱乐生活

根据 Wiz 研究人员的说法,处理配置是 Ingress-Nginx 准入控制器的工作。1rH喜好网-记录每日喜好的科技时尚娱乐生活

"当 Ingress-Nginx 准入控制器处理传入的 ingress 对象时,它会从中构建 Nginx 配置,然后使用 Nginx 二进制文件进行验证," Wiz 的研究人员写道。"我们团队在这个阶段发现了一个漏洞,通过直接向准入控制器发送恶意 ingress 对象,可以远程注入任意 Nginx 配置。"1rH喜好网-记录每日喜好的科技时尚娱乐生活

这意味着攻击者只需能够访问到易受攻击的 Ingress-Nginx 准入控制器,就可以实施 Wiz 本周描述的攻击。1rH喜好网-记录每日喜好的科技时尚娱乐生活

当准入控制器尝试验证恶意 ingress 对象时,"注入的 Nginx 配置会导致 Nginx 验证器执行代码,从而在 Ingress-Nginx Controller 的 pod 上实现远程代码执行 (RCE)。"1rH喜好网-记录每日喜好的科技时尚娱乐生活

更糟糕的是,准入控制器具有较高的权限和不受限制的网络访问能力。因此,通过 Nginx 验证器执行的恶意软件可能会造成严重破坏。1rH喜好网-记录每日喜好的科技时尚娱乐生活

"利用这个漏洞,攻击者可以执行任意代码并跨命名空间访问所有集群机密,从而可能导致完全接管集群," Wiz 的研究人员写道。1rH喜好网-记录每日喜好的科技时尚娱乐生活

即将被 Google 收购的 Wiz 公司认为,超过 6,500 个公开访问的 Kubernetes 安装暴露了易受攻击的准入控制器,其中一些由财富 500 强公司运营。这些显然不可能都是蜜罐。1rH喜好网-记录每日喜好的科技时尚娱乐生活

五个漏洞,修复可用,可采取临时措施1rH喜好网-记录每日喜好的科技时尚娱乐生活

好消息是,Wiz 已在 2024 年 12 月和 2025 年 1 月向 Kubernetes 开发团队披露了这些问题。针对五个 CVE(被 Wiz 统称为 IngressNightmare)的修复已于 3 月 10 日发布,详细信息此前处于保密状态。1rH喜好网-记录每日喜好的科技时尚娱乐生活

Nginx Controller 版本 1.12.1 和 1.11.5 修复了这些漏洞。1rH喜好网-记录每日喜好的科技时尚娱乐生活

坏消息是,并非所有 Kubernetes 用户都会及时响应安全通知。而五个漏洞中最严重的 CVE-2025-1974 在十分制的通用漏洞评分系统 (CVSS) 中得分高达 9.8 分。1rH喜好网-记录每日喜好的科技时尚娱乐生活

其他漏洞同样值得关注: CVE-2025-1097、CVE-2025-1098 和 CVE-2025-24514 均rated 为 8.8 分。 第五个漏洞 CVE-2025-24513 得分为 4.8 分。1rH喜好网-记录每日喜好的科技时尚娱乐生活

现在这些漏洞已公开,Wiz 建议尽快升级,但也认识到并非所有人都能做到,因为 K8s 集群运行着关键任务应用,不能轻易停机修复。1rH喜好网-记录每日喜好的科技时尚娱乐生活

如果您处于这种情况,Wiz 建议实施严格的网络策略,只允许 Kubernetes API Server 访问准入控制器,并暂时禁用 Ingress-Nginx 的准入控制器组件。1rH喜好网-记录每日喜好的科技时尚娱乐生活

展开全文
猜你感兴趣
国产男装,终于靠女性“支棱”起来了?

国产男装,终于靠女性“支棱”起来

文丨关樾出品丨消费最前线去年双

11-19 70阅读
‌星途星纪元E08预告图发布:奇瑞进军豪华MPV市场首款车型‌

‌星途星纪元E08预告图发布:奇瑞

11-19 57阅读
“至少需要招聘90名投资经理”

“至少需要招聘90名投资经理”

VC/PE

11-19 68阅读
国家级基金、江苏省级母基金押注人形机器人

国家级基金、江苏省级母基金押注

近日,

11-19 66阅读
割不动贵妇,燕窝盯上男总裁

割不动贵妇,燕窝盯上男总裁

消费

11-19 68阅读
演员许文广《故乡的泥土》央八开播 首演农民角色获赞好真实

演员许文广《故乡的泥土》

  近日,由原著作者田运章担任总编剧,

11-19 64阅读
飞行员徐枫灿便装吃饭被认出求合影!邻家妹妹穿军装又美又飒

飞行员徐枫灿便装吃饭被认

17日,第十五届中国航展在珠海闭幕。上

11-19 90阅读
余顺《不越雷池》 尘世清浊,做个正人只能不怕难 黄梅戏(余顺不越雷池尘世清浊)

余顺《不越雷池》 尘世清

戏剧|DRAMA 昨晚在国家大剧

11-19 66阅读
中国第一网红李子柒:不希望青少年梦想当网红

中国第一网红李子柒:不希望

11月19日消息,近

11-19 73阅读
最美《变形金刚》女主梅根福克斯怀孕登热搜 网友谈样貌:咋成卡戴珊了...

最美《变形金刚》女主梅根

11月12日消息,知

11-19 64阅读
《燕云十六声》PC版不锁帧 1060可畅玩中画质

《燕云十六声》PC版不锁帧

《燕云十六声》官博发布新的文章,主要

11-19 63阅读
帝国时代4秘籍大全2024_帝国时代4国家崛起秘籍作弊码大全(含隐藏秘籍)

帝国时代4秘籍大全2024_帝

帝国时代4是帝国时代4系列游戏的最新版

11-19 107阅读
原神沙脂蛹怎么获得?原神沙脂蛹采集地点一览

原神沙脂蛹怎么获得?原神

沙脂蛹是原神游戏中须弥地区的特产之一

11-19 65阅读
原子之心冰箱在哪?原子之心冰箱位置详细介绍

原子之心冰箱在哪?原子之

原子之心冰箱在哪?原子之心游戏里面那台

11-19 69阅读
双十一巅峰28小时超值硬件优惠盘点:2T PCIe4 SSD 599元 2K/180Hz电竞屏615元

双十一巅峰28小时超值硬件

11-19 68阅读