Kubernetesのコンポーネントingress-nginxに重大な脆弱性 推奨される対策は?:セキュリティニュースアラート
ARMOは、Kubernetesのコンポーネントingress-nginxに深刻な脆弱性があると報告した。これを悪用されると、アノテーションの検証がバイパスされ、コマンドインジェクションや認証情報にアクセスされてしまう可能性がある。
ARMOは2024年8月18日(現地時間)、「Kubernetes」の重要なコンポーネントである「ingress-nginx」に重大な脆弱(ぜいじゃく)性(CVE-2024-7646)があると報告した。
この脆弱性が悪用された場合、攻撃者に検証プロセスをバイパスされ、任意のコマンドインジェクションやingress-nginxコントローラーの認証情報にアクセスされてしまう可能性があるため注意が必要だ。
Kubernetesの重要コンポーネントに脆弱性 推奨される対策は?
ingress-nginxはKubernetes環境で動作する外部アクセスを管理するためのイングレスコントローラーだ。リバースプロキシおよびロードバランサーとして動作し、受信したHTTPやHTTPSのトラフィックを定義されたルールに基づいて適切なサービスにルーティングする機能を提供する。
CVE-2024-7646は、ingress-nginxがIngressオブジェクトのアノテーションを検証する方法の欠陥に起因する。ingress-nginxの場合、アノテーションはingressコントローラーのさまざまな動作を設定するために使用されている。攻撃者がこの脆弱性を悪用すると、特定のアノテーションに悪意のあるコンテンツを挿入することで検証プロセスをバイパスすることが可能とされている。
影響を受けるingress-nginxのバージョンは以下の通りだ。
- ingress-nginx controller version 1.11.2より前の全てのバージョン
修正されたingress-nginxのバージョンは以下の通りだ。
- ingress-nginx controller version 1.11.2およびこれ以降のバージョン
影響を受けるバージョンを使用している場合、問題が修正されたバージョンに速やかにアップデートすることが推奨されている。既存のIngressオブジェクトに疑わしいアノテーションがないかどうかを監査することや厳格なロールベースアクセス制御(RBAC)を実装するなどのセキュリティ対策も推奨されている。さらにKubernetesの監査ログを有効化し、アドミッションコントローラーを使用してアノテーションを検証することも有効な手段されている。
Copyright © ITmedia, Inc. All Rights Reserved.
関連記事
ZabbixにCVSS 9.9の「緊急」の脆弱性が見つかる 速やかなアップデートが必要
監視ソリューション「Zabbix」に深刻な脆弱性があると公表した。CVE-2024-22116と特定されたこの脆弱性はリモートコード実行を可能にし、システム全体の安全が脅かされる。緊急のアップデートが推奨されている。
Microsoft Entra IDに重大なセキュリティリスク 特権昇格の危険性
SemperisはMicrosoft Entra IDに特定のアプリケーションの特権アクションが許可されていることを報告した。これによって特権ロールへの追加や削除が可能であり、特権昇格の危険性があるとされている。
半田病院を襲ったランサムウェア被害 当時者が語る「生々しい被害実態」と「教訓」
2021年10月、徳島県つるぎ町立半田病院の電子カルテシステムが停止し、プリンタからは犯行声明が印刷された。のちに世間を大きく注目されることになるランサムウェア被害から同院はどう復旧したのか。生々しい実態を当事者が語った。
ソニーミュージックグループはセキュリティ素人ばかりの組織で、なぜ内製にこだわったか?
ソニーミュージックグループは「人なし」「金なし」「時間なし」の状態からインシデント被害を乗り越えてどのようにセキュリティ組織を構築したのか。本稿はその事例を紹介する。