警报:新的 Kubernetes 漏洞可对 Windows 端点实施远程攻击
不久前,警报击研究人员在 Kubernetes 中发现的漏洞三个可被利用并相互关联的高危安全漏洞,这些漏洞可在集群内的可对 Windows 端点上以提升权限的方式实现远程代码执行 。

这些漏洞被标记为 CVE-2023-3676 、端点实CVE-2023-3893 和 CVE-2023-3955,施远CVSS 评分为 8.8 ,服务器租用程攻影响所有带有 Windows 节点的警报击 Kubernetes 环境。继 Akamai 于 2023 年 7 月 13 日披露后 ,漏洞这些漏洞的可对修复程序于 2023 年 8 月 23 日发布。
Akamai 安全研究员 Tomer Peled表示:该漏洞允许在 Kubernetes 集群内的端点实所有 Windows 端点上以 SYSTEM 权限远程执行代码。要利用这个漏洞 ,施远攻击者需要在集群上应用恶意YAML文件 。香港云服务器程攻
亚马逊网络服务(AWS) 、警报击谷歌云(Google Cloud)和微软Azure都发布了针对这些漏洞的漏洞公告 ,这些漏洞影响到以下版本的可对Kubelet:
kubelet < v1.28.1kubelet < v1.27.5kubelet < v1.26.8kubelet < v1.25.13,以及kubelet < v1.24.17简而言之 ,CVE-2023-3676 允许拥有 "应用 "权限(可与 Kubernetes API 交互)的攻击者注入任意代码 ,这些代码将在具有 SYSTEM 权限的源码下载远程 Windows 机器上执行。
Peled 还指出,CVE-2023-3676要求的权限很低,因此为攻击者设置的门槛也很低 。他们需要的只是访问节点和应用权限。亿华云
该漏洞与 CVE-2023-3955 一样 ,都是由于缺乏输入清理而导致的,从而使特制的路径字符串被解析为 PowerShell 命令的参数,从而有效地执行命令 。
另一方面,免费模板CVE-2023-3893 与容器存储接口(CSI)代理中的权限升级案例有关 ,它允许恶意行为者获得节点上的管理员访问权限。
具体来说 ,在处理 Pod 定义时 ,软件未能充分验证或清理用户输入 。这一疏忽使得恶意用户能够制作带有环境变量和主机路径的 pod,模板下载这些环境变量和主机路径在处理时会导致权限升级等后果。
参考链接:https://thehackernews.com/2023/09/alert-new-kubernetes-vulnerabilities.html
相关文章
你的物联网边缘设备处理器安全吗?以下是提高边缘安全性的方法。边缘应用越来越多地涉及数据处理和分析,利用机器学习(ML)算法,使物联网(IoT)设备能够以准自主的方式及时做出决策并提供可靠的服务。物联网2025-12-07
以“新”促“高”,以“数”强“实”,戴尔科技双驱升级致胜未来
8月18日,“新·生万物 数实新格局 —— 2023戴尔科技峰会”在北京中国大饭店隆重举行,广州、杭州、成都、西安、武汉、厦门等10个城市同步实现线上直播。今年的戴尔科技峰会将先后在北京、上海和深圳三2025-12-07
NVIDIA推出全新的服务、模型及计算平台,加速推动人形机器人发展
技术的飞速发展,正在让人形机器人从形态的“拟人化”逐步转向功能的实用性,以此来加速产品商业化和市场扩展。NVIDIA一直在积极研究和开发人工智能和机器人技术,尤其是在人形机器人领域,NVIDIA致力于2025-12-07
作为技术人员,我们知道有有四项技术一直在进行着巨大的进步——区块链、人工智能、物联网和量子计算机。本文中,我们将讨论量子计算机,包括它的含义,如何工作,它们将如何使用等。什么是量子计算机?2025-12-07
黑客从Wintermute加密货币做市商处窃取1.62亿美元
Bleeping Computer 网站披露,数字资产交易公司 Wintermute 首席执行官 Evgeny Gaevoy 宣布 DeFi 相关业务遭到黑客攻击,损失了约 1.622 亿美元。Win2025-12-07
针对产热中心组件的冷却系统可以更有效地散热。这就是为什么直接芯片冷却正在成为数据中心越来越有吸引力的冷却策略。虽然直接芯片冷却可以针对服务器的散热。最热的组件、高成本以及冷却系统故障的风险,意味着这并2025-12-07

最新评论