{"id":1116197,"date":"2024-01-24T14:06:26","date_gmt":"2024-01-24T16:06:26","guid":{"rendered":"https:\/\/teknomers.com\/fr\/la-mauvaise-configuration-de-google-kubernetes-permet-a-nimporte-quel-compte-gmail-de-controler-vos-clusters\/"},"modified":"2024-01-24T14:06:30","modified_gmt":"2024-01-24T16:06:30","slug":"la-mauvaise-configuration-de-google-kubernetes-permet-a-nimporte-quel-compte-gmail-de-controler-vos-clusters","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/la-mauvaise-configuration-de-google-kubernetes-permet-a-nimporte-quel-compte-gmail-de-controler-vos-clusters\/","title":{"rendered":"La mauvaise configuration de Google Kubernetes permet \u00e0 n&#8217;importe quel compte Gmail de contr\u00f4ler vos clusters"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">24 janvier 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">R\u00e9daction<\/span><\/span><span class=\"p-tags\">S\u00e9curit\u00e9 du cloud \/ Kubernetes<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/01\/La-mauvaise-configuration-de-Google-Kubernetes-permet-a-nimporte-quel.jpg\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Des chercheurs en cybers\u00e9curit\u00e9 ont d\u00e9couvert une faille impactant Google Kubernetes Engine (GKE) qui pourrait \u00eatre potentiellement exploit\u00e9e par des acteurs malveillants disposant d&#8217;un compte Google pour prendre le contr\u00f4le d&#8217;un cluster Kubernetes.<\/p>\n<p>La lacune critique a \u00e9t\u00e9 baptis\u00e9e <strong>Syst\u00e8me\u00a0:\u00a0Tous<\/strong> par la soci\u00e9t\u00e9 de s\u00e9curit\u00e9 cloud Orca.  On estime que jusqu\u2019\u00e0 250\u00a0000 clusters GKE actifs dans la nature sont sensibles au vecteur d\u2019attaque.<\/p>\n<p>Dans un <a rel=\"nofollow noopener\" href=\"https:\/\/orca.security\/resources\/blog\/sys-all-google-kubernetes-engine-risk-example\/\" target=\"_blank\">rapport<\/a> partag\u00e9 avec The Hacker News, le chercheur en s\u00e9curit\u00e9 Ofir Yakobi a d\u00e9clar\u00e9 que cela \u00ab d\u00e9coule d&#8217;une id\u00e9e fausse probablement largement r\u00e9pandue selon laquelle le <a rel=\"nofollow noopener\" href=\"https:\/\/cloud.google.com\/kubernetes-engine\/docs\/how-to\/role-based-access-control\" target=\"_blank\">syst\u00e8me:groupe authentifi\u00e9<\/a> dans Google Kubernetes Engine inclut uniquement les identit\u00e9s v\u00e9rifi\u00e9es et d\u00e9terministes, alors qu&#8217;en fait, il inclut tout compte authentifi\u00e9 par Google (m\u00eame en dehors de l&#8217;organisation).&#8221;<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/tl_d2\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/01\/1705402644_392_Le-logiciel-malveillant-Inferno-deguise-en-Coinbase-a-draine-87.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Le groupe system:authentifi\u00e9 est un <a rel=\"nofollow noopener\" href=\"https:\/\/kubernetes.io\/docs\/reference\/access-authn-authz\/rbac\/#discovery-roles\" target=\"_blank\">groupe sp\u00e9cial<\/a> qui inclut toutes les entit\u00e9s authentifi\u00e9es, en comptant les utilisateurs humains et les comptes de service.  En cons\u00e9quence, cela pourrait avoir de graves cons\u00e9quences si les administrateurs lui conf\u00e8rent par inadvertance des r\u00f4les trop permissifs.<\/p>\n<p>Plus pr\u00e9cis\u00e9ment, un acteur malveillant externe poss\u00e9dant un compte Google pourrait abuser de cette mauvaise configuration en utilisant son propre compte. <a rel=\"nofollow noopener\" href=\"https:\/\/developers.google.com\/identity\/protocols\/oauth2\/service-account\" target=\"_blank\">Jeton de porteur Google OAuth 2.0<\/a> pour prendre le contr\u00f4le du cluster pour une exploitation ult\u00e9rieure telle que le mouvement lat\u00e9ral, le cryptomining, le d\u00e9ni de service et le vol de donn\u00e9es sensibles.<\/p>\n<p>Pour aggraver les choses, cette approche ne laisse aucune trace pouvant \u00eatre li\u00e9e au compte Gmail ou Google Workspace ayant obtenu le jeton du porteur OAuth.<\/p>\n<p>Sys\u00a0:\u00a0Tout a \u00e9t\u00e9 trouv\u00e9 <a rel=\"nofollow noopener\" href=\"https:\/\/orca.security\/resources\/blog\/sys-all-google-kubernetes-engine-risk-example\/\" target=\"_blank\">impacter de nombreuses organisations<\/a>entra\u00eenant l&#8217;exposition de diverses donn\u00e9es sensibles, telles que les jetons JWT, les cl\u00e9s API GCP, les cl\u00e9s AWS, les informations d&#8217;identification Google OAuth, les cl\u00e9s priv\u00e9es et les informations d&#8217;identification des registres de conteneurs, ces derni\u00e8res pouvant ensuite \u00eatre utilis\u00e9es pour convertir des images de conteneurs en trojan.<\/p>\n<p>Suite \u00e0 une divulgation responsable \u00e0 Google, la soci\u00e9t\u00e9 a pris des mesures pour bloquer la liaison du groupe system:authentifi\u00e9 au r\u00f4le d&#8217;administrateur de cluster dans les versions 1.28 et ult\u00e9rieures de GKE.<\/p>\n<p>&#8220;Pour aider \u00e0 s\u00e9curiser vos clusters contre les attaques massives de logiciels malveillants qui exploitent les mauvaises configurations d&#8217;acc\u00e8s de l&#8217;administrateur du cluster, les clusters GKE ex\u00e9cutant la version 1.28 et ult\u00e9rieure ne vous permettront pas de lier le ClusterRole de l&#8217;administrateur du cluster au syst\u00e8me\u00a0: utilisateur anonyme ou au syst\u00e8me\u00a0: non authentifi\u00e9 ou syst\u00e8me:groupes authentifi\u00e9s&#8221;, Google maintenant <a rel=\"nofollow noopener\" href=\"https:\/\/cloud.google.com\/kubernetes-engine\/docs\/best-practices\/rbac#detect-prevent-default\" target=\"_blank\">Remarques<\/a> dans sa documentation.<\/p>\n<div class=\"check_two clear babsi\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thn.news\/3UvK59NV\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"La cyber-s\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/01\/Nouveau-JinxLoader-ciblant-les-utilisateurs-avec-les-logiciels-malveillants-Formbook.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>Google recommande \u00e9galement aux utilisateurs de ne pas lier le groupe system:authenticated \u00e0 des r\u00f4les RBAC, d&#8217;\u00e9valuer si les clusters ont \u00e9t\u00e9 li\u00e9s au groupe \u00e0 l&#8217;aide de ClusterRoleBindings et de RoleBindings et de supprimer les liaisons non s\u00e9curis\u00e9es.<\/p>\n<p>Orca a \u00e9galement averti que m\u00eame s&#8217;il n&#8217;existe aucune trace publique d&#8217;une attaque \u00e0 grande \u00e9chelle utilisant cette m\u00e9thode, cela pourrait n&#8217;\u00eatre qu&#8217;une question de temps, n\u00e9cessitant que les utilisateurs prennent les mesures appropri\u00e9es pour s\u00e9curiser les contr\u00f4les d&#8217;acc\u00e8s \u00e0 leur cluster.<\/p>\n<p>&#8220;M\u00eame s&#8217;il s&#8217;agit d&#8217;une am\u00e9lioration, il est important de noter que cela laisse encore de nombreux autres r\u00f4les et autorisations pouvant \u00eatre attribu\u00e9s au groupe&#8221;, a d\u00e9clar\u00e9 la soci\u00e9t\u00e9.<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ?  Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Twitter <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire plus de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/01\/google-kubernetes-misconfig-lets-any.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80224 janvier 2024\ue804R\u00e9dactionS\u00e9curit\u00e9 du cloud \/ Kubernetes Des chercheurs en cybers\u00e9curit\u00e9 ont d\u00e9couvert une faille impactant Google Kubernetes Engine (GKE) qui pourrait \u00eatre potentiellement exploit\u00e9e par des acteurs malveillants disposant d&#8217;un compte Google pour prendre le contr\u00f4le d&#8217;un cluster Kubernetes. La lacune critique a \u00e9t\u00e9 baptis\u00e9e Syst\u00e8me\u00a0:\u00a0Tous par la soci\u00e9t\u00e9 de s\u00e9curit\u00e9 cloud Orca. On [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1116198,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[200292,137910,4168,2205,58813,5015,4165,4161,200267,68165,7755,30045,4159,4171,200271,2368,200268,13477,200269,200270,9701,2661,128318,4172,4169,4166,690,4164],"class_list":["post-1116197","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-sur-la-cybersecurite","tag-clusters","tag-comment-pirater","tag-compte","tag-configuration","tag-controler","tag-cyber-attaques","tag-cyber-mises-a-jour","tag-cyberactualites","tag-gmail","tag-google","tag-kubernetes","tag-lactualite-de-la-cybersecurite-aujourdhui","tag-lactualite-des-hackers","tag-logiciel-malveillant-rancongiciel","tag-mauvaise","tag-mises-a-jour-sur-la-cybersecurite","tag-nimporte","tag-nouvelles-des-pirates","tag-nouvelles-sur-le-piratage","tag-permet","tag-quel","tag-securite-des-informations","tag-securite-informatique","tag-securite-internet","tag-violation-de-donnees","tag-vos","tag-vulnerabilite-logicielle"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1116197","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1116197"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1116197\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1116198"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1116197"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1116197"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1116197"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}