{"id":1326318,"date":"2024-08-20T17:01:37","date_gmt":"2024-08-20T17:01:37","guid":{"rendered":"https:\/\/teknomers.com\/es\/investigadores-descubren-un-ataque-de-arranque-tls-en-clusteres-de-azure-kubernetes\/"},"modified":"2024-08-20T17:01:41","modified_gmt":"2024-08-20T17:01:41","slug":"investigadores-descubren-un-ataque-de-arranque-tls-en-clusteres-de-azure-kubernetes","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/investigadores-descubren-un-ataque-de-arranque-tls-en-clusteres-de-azure-kubernetes\/","title":{"rendered":"Investigadores descubren un ataque de arranque TLS en cl\u00fasteres de Azure Kubernetes"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">20 de agosto de 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Vulnerabilidad \/ Seguridad de los contenedores<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/Investigadores-descubren-un-ataque-de-arranque-TLS-en-clusteres-de.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Investigadores de ciberseguridad han revelado una falla de seguridad que afecta a Microsoft Azure Kubernetes Services que, si se explota con \u00e9xito, podr\u00eda permitir a un atacante aumentar sus privilegios y credenciales de acceso para los servicios utilizados por el cl\u00faster.<\/p>\n<p>&#8220;Un atacante con ejecuci\u00f3n de comandos en un Pod que se ejecuta dentro de un cl\u00faster de Azure Kubernetes Services afectado podr\u00eda descargar la configuraci\u00f3n utilizada para aprovisionar el nodo del cl\u00faster, extraer los tokens de arranque de seguridad de la capa de transporte (TLS) y realizar un ataque de arranque TLS para leer todos los secretos dentro del cl\u00faster&#8221;, dijo Mandiant, propiedad de Google. <a rel=\"nofollow noopener\" href=\"https:\/\/cloud.google.com\/blog\/topics\/threat-intelligence\/escalating-privileges-azure-kubernetes-services\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>Se ha descubierto que los cl\u00fasteres que utilizan &#8220;Azure CNI&#8221; para la &#8220;Configuraci\u00f3n de red&#8221; y &#8220;Azure&#8221; para la &#8220;Pol\u00edtica de red&#8221; se ven afectados por el error de escalada de privilegios. Microsoft ha abordado el problema despu\u00e9s de una divulgaci\u00f3n responsable.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/inside-b-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/CISA-advierte-sobre-piratas-informaticos-que-explotan-la-funcion-Smart.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La t\u00e9cnica de ataque ideada por la empresa de inteligencia de amenazas se basa en acceder a un componente poco conocido llamado Azure WireServer para solicitar una clave utilizada para cifrar valores de configuraci\u00f3n protegidos (&#8220;wireserver.key&#8221;) y usarla para decodificar un script de aprovisionamiento que incluye varios secretos como los siguientes:<\/p>\n<ul>\n<li>KUBELET_CLIENT_CONTENT (clave TLS de nodo gen\u00e9rico)<\/li>\n<li>KUBELET_CLIENT_CERT_CONTENT (Certificado TLS de nodo gen\u00e9rico)<\/li>\n<li>KUBELET_CA_CRT (Certificado CA de Kubernetes)<\/li>\n<li>TLS_BOOTSTRAP_TOKEN (Token de autenticaci\u00f3n de arranque TLS)<\/li>\n<\/ul>\n<p>&#8220;KUBELET_CLIENT_CONTENT, KUBELET_CLIENT_CERT_CONTENT y KUBELET_CA_CRT se pueden decodificar en Base64 y escribir en el disco para usar con la herramienta de l\u00ednea de comandos de Kubernetes kubectl para autenticarse en el cl\u00faster&#8221;, dijeron los investigadores Nick McClendon, Daniel McNamara y Jacob Paullus.<\/p>\n<p>&#8220;Esta cuenta tiene permisos m\u00ednimos de Kubernetes en cl\u00fasteres de Azure Kubernetes Service (AKS) implementados recientemente, pero puede enumerar nodos en el cl\u00faster&#8221;.<\/p>\n<p>TLS_BOOTSTRAP_TOKEN, por otro lado, podr\u00eda usarse para habilitar un <a rel=\"nofollow noopener\" href=\"https:\/\/rhinosecuritylabs.com\/cloud-security\/kubelet-tls-bootstrap-privilege-escalation\/\" target=\"_blank\">Ataque de arranque TLS<\/a> y, en \u00faltima instancia, obtener acceso a todos los secretos utilizados por las cargas de trabajo en ejecuci\u00f3n. El ataque no requiere que el pod se ejecute como ra\u00edz.<\/p>\n<p>&#8220;Adoptar un proceso para crear pol\u00edticas de red restrictivas que permitan el acceso solo a los servicios requeridos previene toda esta clase de ataque&#8221;, afirm\u00f3 Mandiant. &#8220;Se evita la escalada de privilegios a trav\u00e9s de un servicio no documentado cuando no se puede acceder a \u00e9l en absoluto&#8221;.<\/p>\n<p>La revelaci\u00f3n se produce cuando la plataforma de seguridad de Kubernetes ARMO destac\u00f3 una nueva falla de alta gravedad de Kubernetes (<a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2024-7646\" target=\"_blank\">CVE-2024-7646<\/a>Puntuaci\u00f3n CVSS: 8,8) que afecta al controlador ingress-nginx y podr\u00eda permitir que un actor malintencionado obtenga acceso no autorizado a recursos confidenciales del cl\u00faster.<\/p>\n<p>&#8220;La vulnerabilidad se debe a una falla en la forma en que ingress-nginx valida las anotaciones en los objetos Ingress&#8221;, dijo el investigador de seguridad Amit Schendel. <a rel=\"nofollow noopener\" href=\"https:\/\/www.armosec.io\/blog\/cve-2024-7646-ingress-nginx-annotation-validation-bypass\/\" target=\"_blank\">dicho<\/a>.<\/p>\n<p>&#8220;La vulnerabilidad permite a un atacante inyectar contenido malicioso en ciertas anotaciones, evadiendo las comprobaciones de validaci\u00f3n previstas. Esto puede provocar la inyecci\u00f3n de comandos arbitrarios y el posible acceso a las credenciales del controlador ingress-nginx, que, en las configuraciones predeterminadas, tiene acceso a todos los secretos del cl\u00faster&#8221;.<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/cis-image-hn\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Ciberseguridad\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2024\/08\/1723190360_817_El-Departamento-de-Justicia-acusa-a-un-hombre-de-Nashville.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>Tambi\u00e9n se produce tras el descubrimiento de un fallo de dise\u00f1o en Kubernetes. <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/kubernetes\/git-sync\" target=\"_blank\">proyecto git-sync<\/a> que podr\u00eda permitir la inyecci\u00f3n de comandos en Amazon Elastic Kubernetes Service (EKS), Azure Kubernetes Service (AKS), Google Kubernetes Engine (GKE) y Linode.<\/p>\n<p>&#8220;Esta falla de dise\u00f1o puede provocar la exfiltraci\u00f3n de datos de cualquier archivo en el pod (incluidos los tokens de la cuenta de servicio) o la ejecuci\u00f3n de comandos con los privilegios de usuario git_sync&#8221;, dijo el investigador de Akamai, Tomer Peled. <a rel=\"nofollow noopener\" href=\"https:\/\/www.akamai.com\/blog\/security-research\/2024-august-kubernetes-gitsync-command-injection-defcon\" target=\"_blank\">dicho<\/a>&#8220;Para explotar la falla, todo lo que un atacante necesita hacer es aplicar un archivo YAML en el cl\u00faster, lo cual es una operaci\u00f3n que requiere pocos privilegios&#8221;.<\/p>\n<p>No se est\u00e1n planificando parches para la vulnerabilidad, por lo que es crucial que las organizaciones auditen sus pods git-sync para determinar qu\u00e9 comandos se est\u00e1n ejecutando.<\/p>\n<p>&#8220;Ambos vectores se deben a una falta de limpieza de la entrada, lo que resalta la necesidad de una defensa s\u00f3lida en lo que respecta a la limpieza de la entrada del usuario&#8221;, dijo Peled. &#8220;Los miembros del equipo azul deben estar atentos a comportamientos inusuales provenientes del usuario gitsync en sus organizaciones&#8221;.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfTe ha parecido interesante este art\u00edculo? S\u00edguenos en <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/08\/researchers-uncover-tls-bootstrap.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80220 de agosto de 2024\ue804Ravie LakshmananVulnerabilidad \/ Seguridad de los contenedores Investigadores de ciberseguridad han revelado una falla<\/p>\n","protected":false},"author":1,"featured_media":1326319,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,35946,1247,4661,21592,138695,4664,6073,12583,29160,4667,239182,4654,239508,4658,4659,4653,246983,4665,246984,24111,246982,239484],"class_list":["post-1326318","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-arranque","tag-ataque","tag-ataques-ciberneticos","tag-azure","tag-clusteres","tag-como-hackear","tag-descubren","tag-investigadores","tag-kubernetes","tag-las-noticias-de-los-hackers","tag-malware-ransomware","tag-noticias-ciberneticas","tag-noticias-de-ciberseguridad-hoy","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-tls","tag-violacion-de-datos","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1326318","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1326318"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1326318\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1326319"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1326318"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1326318"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1326318"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}