【漏洞通告】Kubernetes Image Builder默認憑證漏洞(CVE-2024-9486)

發布時間 2024-10-17


一、漏洞概述

漏洞名稱

 Kubernetes Image Builder默認憑證漏洞

CVE   ID

CVE-2024-9486

漏洞類型

使用硬編碼憑證

發現時間

2024-10-17

漏洞評分

9.8

漏洞等級

高危

攻擊向量

網絡

所需權限

利用難度

用戶交互

PoC/EXP

未公開

在野利用

未發現

 

Kubernetes是一個跨主機集群的開源容器調度平臺,旨在自動化部署、擴展和管理容器化的應用程序。Kubernetes Image Builder 是一款用于跨多個基礎設施提供商構建 Kubernetes 虛擬機(VM)鏡像的工具,它支持多種提供者,如Proxmox Provider、Nutanix、OVA和QEMU等,以實現靈活的鏡像構建和管理,使得用戶能夠在不同環境中部署和管理虛擬機鏡像。

2024年10月17日,啟明星辰集團VSRC監測到Kubernetes發布安全公告,披露Kubernetes Image Builder v0.1.37 及之前的版本中通過 Proxmox Provider 構建的VM鏡像中存在默認憑證漏洞(SSH賬戶builder/builder),由于這些默認憑證未在鏡像構建完成后被修改或禁用,導致未授權攻擊者可以利用它們通過SSH連接到使用受影響鏡像的虛擬機,從而獲得對目標節點的訪問權限。

 

二、影響范圍

Kubernetes Image Builder <= v0.1.37

 

三、安全措施

3.1 升級版本

目前該漏洞已經修復,受影響用戶可使用Kubernetes Image Builder >= v0.1.38重建受影響的VM鏡像,這些版本在構建過程中設置隨機生成的密碼,并在構建完成后禁用默認的builder帳戶。

下載鏈接:

https://github.com/kubernetes-sigs/image-builder/releases/tag/v0.1.38

注:只有當Kubernetes 集群的節點使用通過Image Builder項目及其Proxmox provider創建的VM鏡像時,Kubernetes集群才會受到該漏洞影響。

3.2 臨時措施

如果無法立即修復,可通過以下方式(之一)緩解該漏洞:

1.刪除builder賬戶。

sudo userdel builder

2. 禁用builder賬戶的SSH訪問權限。

sudo usermod -L builder

3.更改builder賬戶的默認憑證。

sudo passwd builder

根據提示輸入新的強密碼。

3.3 通用建議

l  定期更新系統補丁,減少系統漏洞,提升服務器的安全性。

l  加強系統和網絡的訪問控制,修改防火墻策略,關閉非必要的應用端口或服務,減少將危險服務(如SSH、RDP等)暴露到公網,減少攻擊面。

l  使用企業級安全產品,提升企業的網絡安全性能。

l  加強系統用戶和權限管理,啟用多因素認證機制和最小權限原則,用戶和軟件權限應保持在最低限度。

l  啟用強密碼策略并設置為定期修改。

3.4 參考鏈接

https://discuss.kubernetes.io/t/security-advisory-cve-2024-9486-and-cve-2024-9594-vm-images-built-with-kubernetes-image-builder-use-default-credentials/30119/1

https://github.com/kubernetes/kubernetes/issues/128006

https://nvd.nist.gov/vuln/detail/CVE-2024-9486

 

四、版本信息

版本

日期

備注

V1.0

2024-10-17

首次發布

 

五、附錄

5.1 公司簡介

啟明星辰成立于1996年,是由留美博士嚴望佳女士創建的、擁有完全自主知識產權的信息安全高科技企業。是國內最具實力的信息安全產品、安全服務解決方案的領航企業之一。

公司總部位于北京市中關村軟件園啟明星辰大廈,公司員工6000余人,研發團隊1200余人, 技術服務團隊1300余人。在全國各省、市、自治區設立分支機構六十多個,擁有覆蓋全國的銷售體系、渠道體系和技術支持體系。公司于2010年6月23日在深圳中小板掛牌上市。(股票代碼:002439)

多年來,啟明星辰致力于提供具有國際競爭力的自主創新的安全產品和最佳實踐服務,幫助客戶全面提升其IT基礎設施的安全性和生產效能,為打造和提升國際化的民族信息安全產業領軍品牌而不懈努力。

5.2 關于我們

啟明星辰安全應急響應中心已發布1000多個漏洞通告和風險預警,我們將持續跟蹤全球最新的網絡安全事件和漏洞,為企業的信息安全保駕護航。

關注我們:

image.png