成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

如何使用Falco檢測漏洞CVE-2020-8554

安全 漏洞
我們一起看一看如何使用Falco來檢測何時有人試圖使用外部IP創建集群類型的服務事件。

漏洞概述

漏洞CVE-2020-8554是一個能夠影響多用戶Kubernetes群集的漏洞,如果潛在的攻擊者可以創建或編輯服務和Pod,那么他們就可以攔截來自集群中其他Pod或節點的流量了。

攻擊者如果能夠創建一個ClusterIP服務并設置.spec.externalIPs字段的話,他們就能夠攔截全部到該IP的流量。除此之外,攻擊者還可以修復LoadBalancer服務的狀態,并通過設置status.loadBalancer.ingress.ip來實現類似的效果。通常來說,這種都屬于特權操作,一般不會授予普通用戶去進行操作訪問。

這個漏洞屬于Kubernetes設計缺陷,如果不對用戶層面的運行機制進行修改的話,該漏洞將很難被修復或緩解。

安全按等級

中危

漏洞分析

Kubernetes (簡稱K8s)是是一個開源的,用于管理云平臺中多個主機上的容器化的應用,Kubernetes的目標是讓部署容器化的應用簡單并且高效,Kubernetes提供了應用部署、規劃、更新、維護的一種機制。K8s 最早是由谷歌開發的,目前由Cloud Native Computing Foundation 基金會維護。

研究人員在K8s 中發現一個影響所有K8s版本的設計漏洞,允許租戶創建和更新服務的多租戶集群成為最易受到攻擊的目標。如果攻擊者可以創建或編輯服務或pod,可能就可以攔截集群中來自其他pod的流量。如果用任意的外部IP 來創建一個服務,集群中到該IP 的流量就會被路由到該服務,這樣有權限利用外部IP 來創建服務的攻擊者就可以攔截到任意目標IP的流量。

CVE-2020-8554漏洞是中危漏洞,有創建和編輯服務和pod等基本租戶權限的攻擊者可以在沒有任何用戶交互的情況下遠程利用該漏洞。

由于External IP (外部IP)服務并沒有廣泛應用于多租戶集群中,而且授予租戶LoadBalancer IP 的補丁服務/狀態權限并不推薦,因此該漏洞只影響少量的Kubernetes 部署。

使用Falco檢測CVE-2020-8554

檢測針對該漏洞的漏洞利用嘗試或攻擊活動是防范此類網絡攻擊的關鍵,我們現在可以使用Falco來在主機和容器層面檢測針對該漏洞的而已活動。Falco是CNCF的開源項目,可以用于容器和Kubernetes的運行時威脅檢測。

Falco的好處之一是其功能強大而靈活的規則語言,當Falco發現由一組可定制的規則定義的異常行為時,它將為我們生成并報告安全事件。與此同時,Falco還提供了一些現成的檢測規則可供我們使用。

接下來,我們一起看一看如何使用Falco來檢測何時有人試圖使用外部IP創建集群類型的服務事件。

如前文所述,漏洞CVE-2020-8554是由Kubernetes設計缺陷造成的。它允許具有創建/修復服務權限的用戶將網絡流量重定向到外部IP地址。大多數情況下,當一個只用于內部通信的服務被創建時,一個私有IP地址被分配給這個服務。


由于這是一個私有IP地址,那么Kubernetes集群中就沒有人可以訪問這種服務了。不過,用戶還可以給這個服務配置并綁定一個外部IP地址。


實際上,這種操作行為是符合規范的。但是,惡意攻擊者也可以利用該功能來執行中間人(MitM)攻擊。

Falco規則:檢測綁定外部IP地址的Kubernetes服務

如果你認為自己受到了漏洞CVE-2020-8554的影響,可以使用下列Falco規則來進行漏洞檢測:

  1. - macro: service_with_external_IP 
  2.  
  3.   condition: (jevt.value[/requestObject/spec/externalIPs] exists and jevt.value[/requestObject/spec/externalIPs] != "<NA>") 
  4.  
  5.   
  6.  
  7. - rule: Create/Update ClusterIP Service with External IP 
  8.  
  9.   desc: Detect an attempt to modify a ClusterIP type service with external IP assigned (CVE-2020-8554)" 
  10.  
  11.   condition:kevt and service and kmodify and jevt.value[/responseObject/spec/type]=ClusterIP and service_with_external_IP 
  12.  
  13.   output: ClusterIP type service created/updated with external IP assigned (user=%ka.user.name service=%ka.target.name ns=%ka.target.namespace operation=%ka.verb ports=%ka.req.service.ports external IP=%jevt.value[/requestObject/spec/externalIPs]) 
  14.  
  15.   priority: WARNING 
  16.  
  17.   source: k8s_audit 

當有人使用外部IP地址創建或修改一個服務的話,Falco將會輸出下列安全事件:


總結

請記住,漏洞CVE-2020-8554是一個由于設計缺陷而無法修復的漏洞,因此我們建議廣大用戶應該使用適當的安全工具來對Kubernetes集群進行安全監控。

 

責任編輯:趙寧寧 來源: FreeBuf
相關推薦

2020-12-11 11:18:43

MiTMKubernetes漏洞

2020-12-28 10:23:00

中間人攻擊漏洞Kubernetes

2021-02-09 10:31:04

漏洞webWordPress F

2020-10-12 10:28:15

漏洞內存破壞網絡攻擊

2020-12-17 10:28:27

漏洞網絡攻擊網絡安全

2020-07-15 10:35:25

漏洞攻擊網絡安全

2022-01-29 08:01:43

漏洞網絡攻擊

2020-10-25 09:39:49

漏洞分析

2020-10-09 08:00:00

漏洞

2020-09-25 17:33:03

漏洞

2020-10-22 11:24:53

修復漏洞

2020-10-23 11:13:39

漏洞網絡安全網絡攻擊

2021-09-28 09:16:43

SQLancerDBMS邏輯漏洞

2022-06-14 09:00:21

漏洞補丁

2023-02-12 12:00:57

2020-10-19 10:43:49

漏洞

2020-12-25 10:08:30

漏洞Windows操作系統

2017-03-02 10:02:03

2022-02-10 11:52:10

Windows漏洞Windows 10

2025-05-12 09:00:00

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 色爽女 | 91中文视频 | 亚洲一区在线播放 | 久久久国产一区二区三区 | 欧美福利视频 | 欧美一级艳情片免费观看 | 一级看片 | 密室大逃脱第六季大神版在线观看 | 国产偷录叫床高潮录音 | 怡红院成人在线视频 | 欧美伦理一区 | 中文字幕国产精品 | 91资源在线播放 | 国产成人精品午夜视频免费 | 日韩精品视频在线 | 欧美性网 | 久久久久国产一区二区三区四区 | 99精品国自产在线观看 | 狠狠爱免费视频 | 久久久亚洲一区 | 国产精品欧美一区二区三区 | www.久久久久久久久 | 亚洲一区不卡 | 天天操天天摸天天干 | 国产精品欧美精品 | 黄色大片毛片 | 麻豆国产精品777777在线 | 国产欧美一区二区三区另类精品 | 91精品久久久久久久 | 综合色久| 999热视频| 一区二区久久 | 午夜成人免费视频 | 日韩网站在线 | 日本黄色大片免费 | 国产一区999 | 欧美日韩久久久 | 国产免费一区二区三区 | av在线免费观看网站 | 欧美男人天堂 | 成人在线视频观看 |