Критическая уязвимость затрагивает Kubernetes, патчи уже готовы

Критическая уязвимость затрагивает Kubernetes, патчи уже готовы

Во фреймворке с открытым исходным кодом Kubernetes была обнаружена критическая уязвимость с рекордно высоким уровнем опасности — 9,8 из 10. Получившая идентификатор CVE-2018-1002105 брешь допускает повышение привилегий в системе.

Использовать уязвимость могут как авторизованные, так и не прошедшие процесс авторизации злоумышленники. Те авторизованные атакующие, права которых находятся на уровнях «attach», «exec» или «portforward», могу повысить их до уровня администратора.

Проблема существует из-за API, который используется в трех модулях, он допускает запрос, который возвращает значения, которые могут быть использованы для повышения прав до уровня администратора.

Экспертов в области кибербезопасности пугает размах этой уязвимости.

«Эта уязвимость присутствует в любой из версий Kubernetes, начиная с v1.0. Но Kubernetes представляет собой сложное программное обеспечение с огромное кодовой базой, брешь в нем может привести к серьезным последствиям», — объясняет Вей Лен Дан из StackRox.

Пользователям рекомендуется обновить свои версии Kubernetes до одной из следующих: 1.10.11, 1.11.5, 1.12.3 или 1.13.0-rc1. В этих релизах уязвимость повышения привилегий была устранена.

Yandex Zen AMПодписывайтесь на канал "Anti-Malware" в Yandex Zen, чтобы узнавать о новостях и эксклюзивных материалах по информационной безопасности в своей персональной ленте.

Греф: Киберпреступники ни разу не смогли успешно атаковать Сбербанк

Герман Греф, возглавляющий крупнейшую кредитную организацию страны — Сбербанк, заявил, что киберпреступникам еще ни разу не удалось успешно атаковать его банк. Более того, по словам Грефа, злоумышленники даже не смогли пройти дальше первого контура защиты систем Сбербанка.

Глава финансовой организации подчеркнул, что попытки проникнуть в системы Сбербанка предпринимаются преступниками регулярно. Однако на данный момент их усилия не привели к желаемым результатам.

«Против нас проводятся регулярные атаки. Пока до сего момента не было ни одного случая успешной атаки», — передали СМИ слова Грефа.

Всего банк располагает тремя контурами защиты от кибератак, но даже первый «хакеры» так и не смогли осилить, утверждает Герман Греф.

«Не то, чтобы за третий контур защиты, это в принципе невозможно, даже за первый контур защиты не проникали хакеры».

Также глава Сбербанка дал понять, что в кредитной организации поставили задачу — обеспечить нулевые потери от кибермошенников.

«У нас неизменный KPI — это ноль рублей потерь от кибермошенников. И мы ни разу этот KPI не нарушали», — заключил Греф.

Несмотря на эти заявления в конце прошлого месяца Сбербанк стал жертвой серии мощных DDoS-атак. Бесконечные запросы поступали со 100 серверов, расположенных в шести разных странах.

Yandex Zen AMПодписывайтесь на канал "Anti-Malware" в Yandex Zen, чтобы узнавать о новостях и эксклюзивных материалах по информационной безопасности в своей персональной ленте.

RSS: Новости на портале Anti-Malware.ru