Gardener реализует автоматизированное управление и эксплуатацию кластеров Kubernetes как услугу. В компоненте `gardenlet` Gardener до верси…
Gardener реализует автоматизированное управление и эксплуатацию кластеров Kubernetes как услугу. В компоненте `gardenlet` Gardener до версий 1.116.4, 1.117.5, 1.118.2 и 1.119.0 была обнаружена уязвимость безопасности. Она позволяла пользователю с административными привилегиями для проекта Gardener получить контроль над кластером seed, где управляются его кластеры shoot. Эта CVE затрагивает все установки Gardener, где используется gardener/gardener-extension-provider-gcp. Для устранения уязвимости необходимо обновиться до фиксированных версий [1]. Источники: - [1] https://github.com/gardener/gardener/security/advisories/GHSA-9x73-87fh-54w9
Продукт получает входные данные от вышестоящего компонента, однако не нейтрализует или некорректно нейтрализует специальные элементы, которые могут быть интерпретированы как escape-, метасимвольные или управляющие последовательности при передаче нижестоящему компоненту.
https://cwe.mitre.org/data/definitions/150.html →Открыть в коллекции CWE →Данный тип атаки предполагает использование злоумышленником метасимволов в заголовках электронных писем для внедрения нежелательного поведения в почтовые программы. Программное обеспечение для работы с электронной почтой становится всё более сложным и многофункциональным. Кроме того, почтовые приложения повсеместно распространены и напрямую связаны с интернетом, что делает их идеальными целями для запуска и распространения атак. По мере того как пользовательский спрос на новую функциональность почтовых приложений растёт, они всё больше напоминают браузеры со сложными процедурами рендеринга и подключаемыми модулями. По мере включения в почтовые приложения всё большей функциональности и её сокрытия от пользователя злоумышленники получают новые возможности. Фактически все почтовые приложения по умолчанию не отображают информацию из заголовков электронных писем, однако заголовок письма содержит ценные векторы атаки для злоумышленника — особенно если поведение почтового клиента известно. Метасимволы скрыты от пользователя, но могут содержать скрипты, перечисления, зонды и другие атаки против системы пользователя.
https://capec.mitre.org/data/definitions/41.html →Открыть в коллекции CAPEC →Атаки типа «Фальсификация журналов веб-сервера» предполагают внедрение, удаление или иное изменение содержимого журналов веб-сервера злоумышленником, как правило, с целью сокрытия других вредоносных действий. Кроме того, запись вредоносных данных в файлы журналов может быть направлена против задач, фильтров, отчётов и других агентов, обрабатывающих журналы в асинхронном шаблоне атаки. Данный шаблон атаки схож с «Внедрением/фальсификацией/подделкой журналов», за исключением того, что в данном случае атака направлена на журналы веб-сервера, а не приложения.
https://capec.mitre.org/data/definitions/81.html →Открыть в коллекции CAPEC →Данная атака направлена против файлов журналов целевого узла. Злоумышленник внедряет, модифицирует или фальсифицирует вредоносные записи в файле журнала, что позволяет ему ввести в заблуждение аудитора журнала, скрыть следы атаки или осуществить иные вредоносные действия. Целевой узел не обеспечивает надлежащего контроля доступа к журналам. В результате скомпрометированные данные попадают в файлы журналов, что приводит к нарушению подотчётности, неотказуемости и возможностей криминалистической экспертизы инцидентов.
https://capec.mitre.org/data/definitions/93.html →Открыть в коллекции CAPEC →Злоумышленник манипулирует заголовками и содержимым электронного письма, внедряя данные с использованием символов-разделителей, характерных для протокола.
https://capec.mitre.org/data/definitions/134.html →Открыть в коллекции CAPEC →