Envoy Gateway - это проект с открытым исходным кодом для управления Envoy Proxy в качестве автономного или Kubernetes-приложения шлюза. Пол…
Envoy Gateway - это проект с открытым исходным кодом для управления Envoy Proxy в качестве автономного или Kubernetes-приложения шлюза. Пользователь с доступом к кластеру Kubernetes может использовать атаку обхода пути для выполнения команд интерфейса администратора Envoy на прокси-серверах, управляемых любой версией Envoy Gateway до 1.2.6. Интерфейс администратора можно использовать для завершения процесса Envoy и извлечения конфигурации Envoy (возможно, содержащей конфиденциальные данные). Версия 1.2.6 устраняет эту проблему. В качестве обходного пути API `EnvoyProxy` можно использовать для применения патча конфигурации начальной загрузки, который ограничивает доступ строго конечной точке статистики prometheus. Ниже приведен пример такого патча начальной загрузки.
Продукт использует основной канал для администрирования или ограниченной функциональности, однако не обеспечивает надлежащей защиты этого канала.
https://cwe.mitre.org/data/definitions/419.html →Открыть в коллекции CWE →Злоумышленник регистрирует событие в рамках приложения, после чего отслеживает данные, передаваемые в ходе этого события, с целью сбора важной информации, утечка которой произошла в процессе транзакций. Одним из примеров может служить сбор списков имён пользователей или идентификаторов пользователей для последующей рассылки спама. Один из примеров данного типа атаки: злоумышленник создаёт событие внутри дочернего приложения. Допустим, злоумышленник организует «виртуальную распродажу» редких предметов. По мере того как другие пользователи присоединяются к событию, злоумышленник посредством AiTM-прокси (CAPEC-94) записывает идентификаторы пользователей и имена всех присутствующих. После этого злоумышленник получает возможность рассылать спам этим пользователям внутри приложения с использованием автоматизированного скрипта.
https://capec.mitre.org/data/definitions/383.html →Открыть в коллекции CAPEC →| Продукт | Вендор | Статус |
|---|---|---|
| gateway | * | Отслеживается |