Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Kubernetes Görüntü Oluşturucudaki Kritik Güvenlik Açığı, Düğümleri Kök Erişim Riskine Maruz Bırakıyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Kubernetes Görüntü Oluşturucudaki Kritik Güvenlik Açığı, Düğümleri Kök Erişim Riskine Maruz Bırakıyor

GenelSiber Güvenlik

Kubernetes Görüntü Oluşturucudaki Kritik Güvenlik Açığı, Düğümleri Kök Erişim Riskine Maruz Bırakıyor

teknomers
Son güncelleme: 21 Ekim 2024 09:35
teknomers
Paylaş
Paylaş


17 Ekim 2024Ravie LakshmananGüvenlik Açığı / Kubernetes

Kubernetes Image Builder’da, başarılı bir şekilde kullanılması durumunda belirli koşullar altında root erişimi elde etmek için kötüye kullanılabilecek kritik bir güvenlik açığı ortaya çıktı.

Şu şekilde izlenen güvenlik açığı: CVE-2024-9486 (CVSS puanı: 9.8), 0.1.38 sürümünde ele alınmıştır. Proje sahipleri, Nicolai Rybnikar’ın güvenlik açığını keşfedip bildirdiği için teşekkür etti.

Red Hat’ten Joel Smith, “Görüntü oluşturma işlemi sırasında varsayılan kimlik bilgilerinin etkinleştirildiği Kubernetes Image Builder’da bir güvenlik sorunu keşfedildi.” söz konusu bir uyarıda.

“Ek olarak, Proxmox sağlayıcısı kullanılarak oluşturulan sanal makine görüntüleri bu varsayılan kimlik bilgilerini devre dışı bırakmaz ve elde edilen görüntüleri kullanan düğümlere bu varsayılan kimlik bilgileri aracılığıyla erişilebilir. Kimlik bilgileri, kök erişimi elde etmek için kullanılabilir.”

Bununla birlikte Kubernetes kümeleri yalnızca düğümlerinin Proxmox sağlayıcısıyla Image Builder projesi aracılığıyla oluşturulan sanal makine (VM) görüntülerini kullanması durumunda bu kusurdan etkileniyor.

Geçici bir çözüm olarak, etkilenen VM’lerde oluşturucu hesabının devre dışı bırakılması önerildi. Kullanıcıların ayrıca etkilenen görüntüleri Image Builder’ın sabit bir sürümünü kullanarak yeniden oluşturmaları ve bunları VM’lere yeniden dağıtmaları önerilir.

Kubernetes ekibi tarafından uygulanan düzeltme, görüntü oluşturma süresi boyunca rastgele oluşturulmuş bir parola için varsayılan kimlik bilgilerinden kaçınıyor. Ayrıca görüntü oluşturma sürecinin sonunda oluşturucu hesabı devre dışı bırakılır.

Kubernetes Image Builder sürüm 0.1.38 aynı zamanda şu sorunu da giderir: ilgili sorun (CVE-2024-9594, CVSS puanı: 6,3) Nutanix, OVA, QEMU veya ham sağlayıcılar kullanılarak görüntü derlemeleri oluşturulduğunda varsayılan kimlik bilgileriyle ilgili.

CVE-2024-9594’ün önem derecesinin düşük olması, bu sağlayıcılar kullanılarak oluşturulan görüntüleri kullanan VM’lerin yalnızca etkilenen “Bir saldırgan, görüntü oluşturmanın gerçekleştiği VM’ye ulaşabildiyse ve görüntü oluşturmanın gerçekleştiği sırada görüntüyü değiştirmek için güvenlik açığını kullanabildiyse.”

Bu gelişme, Microsoft’un, ayrıcalık artışına ve bilgilerin ifşa edilmesine yol açabilecek Dataverse, Imagine Cup ve Power Platform gibi Kritik dereceli üç kusur için sunucu tarafı yamaları yayınlamasıyla birlikte geliyor.

  • CVE-2024-38139 (CVSS puanı: 8,7) – Microsoft Dataverse’deki hatalı kimlik doğrulama, yetkili bir saldırganın ağ üzerinden ayrıcalıkları yükseltmesine olanak tanır
  • CVE-2024-38204 (CVSS puanı: 7,5) – Imagine Cup’taki Uygunsuz Erişim Kontrolü, yetkili bir saldırganın ağ üzerindeki ayrıcalıkları yükseltmesine olanak tanır
  • CVE-2024-38190 (CVSS puanı: 8,6) – Power Platform’da eksik yetkilendirme, kimliği doğrulanmamış bir saldırganın, bir ağ saldırısı vektörü aracılığıyla hassas bilgileri görüntülemesine olanak tanır

Bu aynı zamanda Apache Solr açık kaynaklı kurumsal arama motorunda (CVE-2024-45216, CVSS puanı: 9,8) hassas örneklerde kimlik doğrulamanın atlanmasının önünü açabilecek kritik bir güvenlik açığının açığa çıkmasının ardından geldi.

“Herhangi bir Solr API URL yolunun sonundaki sahte bir son, orijinal URL Yolu ile API sözleşmesini korurken isteklerin Kimlik Doğrulamayı atlamasına olanak tanıyacaktır.” GitHub tavsiyesi kusur durumları için. “Bu sahte son, korumasız bir API yoluna benziyor, ancak kimlik doğrulamadan sonra ancak API yönlendirmeden önce dahili olarak kaldırılıyor.”

5.3.0’dan 8.11.4’e ve 9.0.0’dan 9.7.0’a kadar olan Solr sürümlerini etkileyen sorun, sırasıyla 8.11.4 ve 9.7.0 sürümlerinde düzeltildi.



siber-2

Apple, Apple Intelligence Yükseltmeleriyle iOS 18.1 Beta 6 TB Geliştiricilerini Yayınladı
Amazon Prime Day için TV teklifleri 200 avronun altında
HP OMEN Transcend 16, 4K OLED Ekran Seçeneği ve Daha Fazlasıyla Güncellendi
“Piyasa için en büyük sürpriz fiyat olacak.” Eski Honda distribütörü Rusya’nın ucuz SUV pazarına girdiğini duyurdu
Çin, karbondioksiti çevre dostu yakıta dönüştüren bir tesis yarattı
ETİKETLENDİ:Açığıağ güvenliğibilgi Güvenliğibilgisayar GüvenliğiBırakıyorDüğümleriErişimfidye yazılımı kötü amaçlı yazılımGörüntügüvenlikhack haberlerihacker haberleriKökKritikKubernetesmaruznasıl hacklenirOluşturucudakiriskinesiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılarveri ihlaliyazılım güvenlik açığı
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Yeni Renault Koleos 2024 Rusya’ya getirildi: başlangıç ​​​​fiyatı yaza göre daha düşük
Sonraki Makale Netflix’te yenilikler: Bu hafta izlenecek 5 film ve dizi (21-27 Ekim)

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Gears Of War: E-Day ile Testere Lancer’ın Hikayesi Keşfediliyor
Oyun
Gears Of War’ta Devrim Niteliğinde Hareket Yeniliği
Oyun
Acil: Yapay Zeka Destekli Windows Terminal ile Tanışın!
Siber Güvenlik
Elegoo Jupiter 2 Reçineli 3D Yazıcı İncelemesi: Dev Geri Döndü
Donanım
Yeni Spyro Oyunu: A Realm Beyond ile Efsane Yeniden Canlanıyor
Oyun
NASA Ay’a Yüksek Teknoloji Prada Termal Giysileriyle Gidecek
Liste
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?