Kubernetes: kritische Sicherheitslücke in Ingress-nginx gefunden

Die kritische Sicherheitslücke CVE-2024-7646 in Ingress-nginx, einem weit verbreiteten Kubernetes-Controller, wurde entdeckt und behoben. Die Schwachstelle ermöglichte es einem Angreifer mit Berechtigungen zum Erstellen von Ingress-Objekten, die Annotation-Validierung zu umgehen und beliebige Befehle auszuführen. Dadurch konnten die Anmeldedaten des Ingress-nginx-Controllers kompromittiert werden, die standardmäßig Zugang zu allen Geheimnissen im Cluster haben.

Die Lücke betrifft Versionen des Ingress-nginx-Controllers vor v1.11.2 und wurde mit einem CVSS-Score von 8.8 als hoch eingestuft. Nutzern wird dringend empfohlen, auf die gepatchte Version v1.11.2 zu aktualisieren, um ihre Kubernetes-Cluster zu schützen.

Die Schwachstelle wurde von André Storfjord Kristiansen gemeldet und die Korrekturmaßnahmen wurden vom Kubernetes-Sicherheitsteam schnell umgesetzt. Weitere Details zur Schwachstelle und deren Behebung finden sich in der offiziellen GitHub-Diskussion.

Related Posts

Kritische Zero-Day-Zero-Click RCE Schwachstelle in Windows TCP/IP entdeckt

Microsoft hat am 13. August 2024 die kritische Sicherheitslücke CVE-2024-38063 im Windows TCP/IP-Stack veröffentlicht. Diese Zero-Day-Schwachstelle ermöglicht eine Remote Code Execution (RCE) ohne jegliche Benutzerinteraktion und hat eine CVSS-Bewertung von 9.8, was auf die Schwere des Problems hinweist. Der Fehler liegt in einem Integer-Underflow (CWE-191), der es Angreifern ermöglicht, über das Netzwerk Kontrolle über betroffene Systeme zu erlangen.

Read More

Kritische Sicherheitslücke in WPS Office für Windows entdeckt

Die schwerwiegende Sicherheitslücke CVE-2024-7262 wurde in Kingsoft WPS Office Versionen 12.2.0.13110 bis 12.2.0.13489 auf Windows-Systemen entdeckt. Diese Schwachstelle ermöglicht es Angreifern, durch unzureichende Pfadvalidierung in der Datei promecefpluginhost.exe beliebige Windows-Bibliotheken zu laden. Die Lücke wurde bereits als Exploit in einer täuschenden Tabellenkalkulationsdatei weaponisiert, die mit einem einzigen Klick ausgeführt werden kann.

Read More

Hacker setzen Microsoft Copilot für RCE Angriffe ein

Am 8. August 2024 stellte der Sicherheitsexperte Michael Bargury auf der Black Hat USA in Las Vegas vor, wie Angreifer Microsofts Copilot für Cyberangriffe ausnutzen können. In seiner Präsentation demonstrierte Bargury, wie Angreifer durch “Prompt Injections” die Sicherheitskontrollen von Copilot umgehen können, um beispielsweise Daten zu exfiltrieren oder Benutzer zu Phishing-Seiten zu leiten.

Read More