ARGO CD'sinde, Kubbernetlere uygulamaları dağıtmak için binlerce org tarafından kullanılan bir güvenlik açığı, şifreler ve API tuşları gibi hassas bilgileri ifşa etmek için saldırılarda kaldırılabilir.
CVE-2022-24348 olarak takip edilen yol geçişi kusurları, APIIRO'daki güvenlik araştırma ekibi tarafından keşfedildi ve ayrıcalık artış, bilgi açıklaması ve yanal hareket saldırılarına yol açabilir.
Tehdit aktörleri, kötü niyetli bir Kubernet'ler Helm Grafiği YAML dosyasını hedef sisteme yükleyerek, diğer uygulamalardan hassas bilgilerin çıkarılmasını sağlayarak güvenlik açığından yararlanabilirler.
Aşağıdaki şema, CVE-2022-24348'lerin bir saldırı akışının nasıl çalışacağını gösterir.
Başarılı bir saldırının önkoşulu, başvurular oluşturma veya güncelleme iznine sahip olmak ve geçerli bir YAML içeren bir dosyanın tam yolunu bilmek veya tahmin etmektir.
Bu gereksinimleri karşılamak, YAML'yi değer dosyaları olarak tüketmek için kötü amaçlı bir helm grafiği oluşturmanın yolunu açar, sonunda normalde erişilemeyen verilere erişim kazanır.
ARGO CD'si dünya çapında binlerce kuruluş tarafından kullanılıyor, bu yüzden kırılganlığı keşfetmek önemlidir ve geliştiriciler ve yöneticiler tarafından acil dikkat gerektirir.
ARGO CD'sinin geliştiricileri, grafik klasörünün dışındaki dümen değeri dosyalarını kullanarak kötü amaçlı bir aktör olasılığını öngördü ve sorunu 2019'da piyasaya sürülen 1.3.0 sürümünde tanıtılan yeni bir çek mekanizması ile ele almaya çalıştı.
Bununla birlikte, Apiiro tarafından keşfedildiği gibi, şimdi, listelenen değer defilelerinin bir URI gibi görünmesi için yapıldığı takdirde yol geçişi önleme kontrollerini atlamanın bir yolu var.
Özel ayrıştırıcı yerel dosya yolunu bir URI olarak görür, bir HTTP isteği aldığını varsayar ve ek akıl sağlığı testleri olmadan kabul eder.
"Reposerver monolitik ve deterministik bir dosya yapısı kullandığından, diğer tüm sınır dışı uygulamaların kesin ve öngörülebilir bir format ve yolu var" - APIIRO'yu açıklar.
"Bir saldırgan, birçok uygulama tarafından gizli ve hassas değerler için bir vassal olarak kullanılan belirli bir değerlere birleştirilmiş, doğrudan bir çağrı bir araya getirebilir."
Bunun etkisi, aynı depo üzerindeki dosyaların içeriğinin ve içeriğin kötüye kullanılması için ek kötü amaçlı eylemler gerçekleştirmesidir.
Apiiro ekibi, 30 Ocak 2022'de satıcıya sorunu bildirdi ve neredeyse acil bir cevap aldı.
Argo CD, bugün 2.3.0-RC4 olan CVE-202224348 için düzeltmeyi içeren bir güvenlik güncelleştirmesi yayınladı. Herkesin, hiçbir geçici çözüm olmadığı için ona yükseltmeniz önerilir.
Satıcı tarafında daha fazla ayrıntı için, Argo CD ekibi tarafından Github tarafından yayınlanan bu güvenlik danışmanlığını inceleyin.
Zimbra sıfır gün güvenlik açığı aktif olarak e-postaları çalmak için sömürüldü
Apple, Macos, iOS cihazlarını kesmek için kullandığı yeni sıfır gününü düzeltti.
Linux çekirdek böcek bilgisayar korsanlarının Kubbernetes konteynerlerini kaçmasına izin verebilir
Pazarlama Dev RRD, Conti Ransomware saldırısında veri hırsızlığını onaylar
Microsoft Sızdırmazlık: Üçüncü taraf Widget'lar Yakında Windows 11'e geliyor
Kaynak: Bleeping Computer