成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Fluent Bit 0-day漏洞使數十億生產環境面臨網絡攻擊威脅

安全
Fluent Bit 擁有超過 150 億次下載和每日 1000 萬次部署,這些漏洞對全球企業和云生態系統構成嚴重威脅。

研究人員發現了 Fluent Bit 中的關鍵 0-day 漏洞,這款日志收集工具廣泛應用于 AWS、Google Cloud 和 Microsoft Azure 等主要云服務提供商的云基礎設施中。這兩個漏洞被追蹤為 CVE-2024-50608 和 CVE-2024-50609(CVSS 評分 8.9),利用了 Fluent Bit 的 Prometheus Remote Write 和 OpenTelemetry 插件中的空指針解引用弱點。

Fluent Bit 擁有超過 150 億次下載和每日 1000 萬次部署,這些漏洞對全球企業和云生態系統構成嚴重威脅。

漏洞利用機制與攻擊面

Prometheus Remote Write 漏洞允許未經身份驗證的攻擊者通過發送 Content-Length: 0 的 HTTP POST 請求,導致 Fluent Bit 服務器崩潰。這種情況在解析指標數據時觸發了process_payload_metrics_ng()函數中的空指針解引用。以下是一個簡單的利用示例:

類似地,OpenTelemetry 插件在跟蹤配置請求中未能驗證輸入類型。向/api/v1/traces端點發送非字符串值(例如整數)會導致堆內存損壞,從而引發拒絕服務(DoS)或部分敏感信息泄露。Tenable 的實驗室測試證實了相鄰內存暴露,偶爾會泄露敏感的指標數據。

Fluent Bit 的架構通過涵蓋輸入解析、過濾和輸出路由進一步放大了風險。例如,配置不當的 HTTP 輸入插件會將 API 暴露給惡意負載:

影響:云基礎設施與企業面臨的風險

Fluent Bit 已集成到 Kubernetes 和云監控堆棧中,這意味著這些漏洞會波及多個服務。Cisco、Splunk 和 VMware 是其重要用戶,而 AWS Elastic Kubernetes Service (EKS) 等超大規模企業默認將其嵌入。攻擊者利用這些漏洞可能會破壞日志管道,導致事件響應和合規工作流程癱瘓。

Ebryx 使用 Boofuzz 進行的模糊測試揭示了系統性缺陷。例如,以下腳本對 Prometheus 插件的 HTTP 處理程序進行了模糊測試:

flb_sds_create_len()函數中缺乏輸入驗證,使得簡單的 DoS 攻擊成為可能。

緩解措施與行業響應

Fluent Bit 維護者在 v3.0.4 版本中發布了補丁,并將修復內容回溯到 v2.2.3 版本。關鍵的緩解措施包括:

  • 立即為 Fluent Bit 實例打補丁。
  • 通過網絡策略或身份驗證限制 API 訪問。
  • 禁用未使用的端點,例如/api/v1/traces。

企業必須審核 Fluent Bit 配置、分割監控網絡,并采用持續的模糊測試策略。正如 Tenable 的披露時間表所示,行業與 AWS、Google 和 Microsoft 協作的補丁發布工作避免了漏洞的大規模利用。

然而,鑒于每日有 1000 萬次部署面臨風險,未打補丁的系統響應時間極其有限。

責任編輯:趙寧寧 來源: FreeBuf
相關推薦

2020-05-20 12:52:03

漏洞攻擊藍牙

2013-11-20 14:44:07

2021-03-16 10:52:56

Chrome瀏覽器漏洞

2021-09-06 09:51:55

BrakTooth安全漏洞藍牙設備

2013-12-02 14:50:25

2020-09-17 11:02:40

BLESA藍牙攻擊漏洞

2021-07-17 06:41:12

谷歌Chrome瀏覽器

2023-03-06 15:20:19

2024-03-06 13:27:23

2020-08-11 23:28:30

漏洞瀏覽器網絡安全

2021-12-17 11:29:03

WiFi漏洞芯片

2022-03-25 13:41:55

漏洞網絡攻擊Quantum(量子

2021-09-07 05:36:59

藍牙漏洞惡意代碼

2020-08-20 20:56:17

0-day漏洞WindowsMicrosoft

2016-12-19 15:58:34

2022-04-26 06:37:18

漏洞網絡安全網絡攻擊

2011-02-28 09:34:55

2012-06-04 10:04:26

2020-09-18 11:20:53

即時通訊應用隱私泄露網絡攻擊

2022-02-10 11:47:35

漏洞惡意軟件Zoho
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 欧美久久精品一级c片 | 天堂va在线 | 美女福利网站 | 91麻豆精品国产91久久久久久 | 国产91在线播放 | 91精品国产综合久久精品 | 久久国产精品-国产精品 | 日韩中文字幕免费在线观看 | av夜夜操| 免费在线一区二区三区 | 蜜臀网 | 欧美国产日韩精品 | 国产91色在线 | 亚洲 | 91精品久久 | 日韩免 | 激情欧美日韩一区二区 | 黄视频在线网站 | 水蜜桃亚洲一二三四在线 | 懂色tv| 丝袜久久| 超级乱淫av片免费播放 | 欧美激情综合五月色丁香小说 | 欧美一区二区在线观看视频 | 视频三区| 精品日韩| 色欧美综合 | 羞羞视频在线观看 | 国产亚洲一区二区三区在线观看 | 国产精品久久久久久久久久久久 | 天堂资源最新在线 | 国产小视频在线观看 | 免费精品一区 | 欧美网址在线观看 | 免费观看a级毛片在线播放 黄网站免费入口 | 国产精品免费一区二区三区四区 | 国产免费看 | 别c我啊嗯国产av一毛片 | av在线一区二区三区 | 尤物视频在线免费观看 | 亚洲免费视频网址 | 久久国际精品 |