Entradas

Mostrando las entradas con la etiqueta Ingress

Urgente: Descubiertas Nuevas Fallas de Seguridad en el Controlador de Ingress de NGINX para Kubernetes

Imagen
El 30 de octubre de 2023, la sala de prensa ha informado sobre tres fallas de seguridad de alta gravedad sin parches que se han revelado en el controlador de ingress NGINX para Kubernetes , las cuales podrían ser utilizadas por un actor de amenazas para robar credenciales secretas del clúster. Las vulnerabilidades son las siguientes: CVE-2022-4886 (puntaje CVSS: 8.8) - La sanitización de la ruta de Ingress-nginx se puede eludir para obtener las credenciales del controlador de Ingress-nginx. CVE-2023-5043 (puntaje CVSS: 7.6) - La inyección de anotaciones de Ingress-nginx provoca la ejecución de comandos arbitrarios. CVE-2023-5044 (puntaje CVSS: 7.6) - Inyección de código a través de la anotación nginx.ingress.kubernetes.io/permanent-redirect. "Estas vulnerabilidades permiten a un atacante, que puede controlar la configuración del objeto Ingress, robar credenciales secretas del clúster", dijo Ben Hirschberg, CTO y cofundador de la plataforma de seguridad Kubernetes ARMO, ref...