Entradas

Mostrando las entradas con la etiqueta Kubernetes

Secretos de Kubernetes de Empresas Fortune 500 Expuestos en Repositorios Públicos

Imagen
Investigadores de ciberseguridad advierten sobre secretos de configuración de Kubernetes expuestos públicamente que podrían poner a las organizaciones en riesgo de ataques a la cadena de suministro. "Estos secretos de configuración de Kubernetes codificados se cargaron en repositorios públicos", dijeron los investigadores de seguridad de Aqua, Yakir Kadkoda y Assaf Morag, en una nueva investigación publicada a principios de esta semana. Algunas de las empresas afectadas incluyen dos de las principales empresas de blockchain y varias otras empresas Fortune 500, según la firma de seguridad en la nube, que utilizó la API de GitHub para recuperar todas las entradas que contenían .dockerconfigjson y .dockercfg, que almacenan credenciales para acceder a un registro de imágenes de contenedores. De los 438 registros que potencialmente contenían credenciales válidas para registros, 203 registros, aproximadamente el 46%, contenían credenciales válidas que proporcionaban acceso a los ...

Urgente: Descubiertas Nuevas Fallas de Seguridad en el Controlador de Ingress de NGINX para Kubernetes

Imagen
El 30 de octubre de 2023, la sala de prensa ha informado sobre tres fallas de seguridad de alta gravedad sin parches que se han revelado en el controlador de ingress NGINX para Kubernetes , las cuales podrían ser utilizadas por un actor de amenazas para robar credenciales secretas del clúster. Las vulnerabilidades son las siguientes: CVE-2022-4886 (puntaje CVSS: 8.8) - La sanitización de la ruta de Ingress-nginx se puede eludir para obtener las credenciales del controlador de Ingress-nginx. CVE-2023-5043 (puntaje CVSS: 7.6) - La inyección de anotaciones de Ingress-nginx provoca la ejecución de comandos arbitrarios. CVE-2023-5044 (puntaje CVSS: 7.6) - Inyección de código a través de la anotación nginx.ingress.kubernetes.io/permanent-redirect. "Estas vulnerabilidades permiten a un atacante, que puede controlar la configuración del objeto Ingress, robar credenciales secretas del clúster", dijo Ben Hirschberg, CTO y cofundador de la plataforma de seguridad Kubernetes ARMO, ref...