{"id":1288702,"date":"2024-08-20T14:56:06","date_gmt":"2024-08-20T16:56:06","guid":{"rendered":"https:\/\/teknomers.com\/fr\/des-chercheurs-decouvrent-une-attaque-bootstrap-tls-sur-les-clusters-azure-kubernetes\/"},"modified":"2024-08-20T14:56:10","modified_gmt":"2024-08-20T16:56:10","slug":"des-chercheurs-decouvrent-une-attaque-bootstrap-tls-sur-les-clusters-azure-kubernetes","status":"publish","type":"post","link":"https:\/\/teknomers.com\/fr\/des-chercheurs-decouvrent-une-attaque-bootstrap-tls-sur-les-clusters-azure-kubernetes\/","title":{"rendered":"Des chercheurs d\u00e9couvrent une attaque Bootstrap TLS sur les clusters Azure Kubernetes"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">20 ao\u00fbt 2024<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Ravie Lakshmanan<\/span><\/span><span class=\"p-tags\">Vuln\u00e9rabilit\u00e9 \/ S\u00e9curit\u00e9 des conteneurs<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/08\/Des-chercheurs-decouvrent-une-attaque-Bootstrap-TLS-sur-les-clusters.png\" style=\"clear: left; display: block; float: left; text-align: center;\"><\/a><\/div>\n<p>Des chercheurs en cybers\u00e9curit\u00e9 ont r\u00e9v\u00e9l\u00e9 une faille de s\u00e9curit\u00e9 affectant les services Microsoft Azure Kubernetes qui, si elle \u00e9tait exploit\u00e9e avec succ\u00e8s, pourrait permettre \u00e0 un attaquant d&#8217;\u00e9lever ses privil\u00e8ges et d&#8217;acc\u00e9der aux informations d&#8217;identification des services utilis\u00e9s par le cluster.<\/p>\n<p>\u00ab Un attaquant avec ex\u00e9cution de commande dans un pod ex\u00e9cut\u00e9 dans un cluster Azure Kubernetes Services affect\u00e9 pourrait t\u00e9l\u00e9charger la configuration utilis\u00e9e pour provisionner le n\u0153ud du cluster, extraire les jetons d&#8217;amor\u00e7age de s\u00e9curit\u00e9 de la couche de transport (TLS) et effectuer une attaque d&#8217;amor\u00e7age TLS pour lire tous les secrets au sein du cluster \u00bb, a d\u00e9clar\u00e9 Mandiant, propri\u00e9t\u00e9 de Google. <a rel=\"nofollow noopener\" href=\"https:\/\/cloud.google.com\/blog\/topics\/threat-intelligence\/escalating-privileges-azure-kubernetes-services\/\" target=\"_blank\">dit<\/a>.<\/p>\n<p>Les clusters utilisant \u00ab Azure CNI \u00bb pour la \u00ab Configuration r\u00e9seau \u00bb et \u00ab Azure \u00bb pour la \u00ab Strat\u00e9gie r\u00e9seau \u00bb ont \u00e9t\u00e9 identifi\u00e9s comme \u00e9tant affect\u00e9s par le bogue d&#8217;escalade des privil\u00e8ges. Microsoft a depuis r\u00e9solu le probl\u00e8me suite \u00e0 une divulgation responsable.<\/p>\n<div class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/inside-a-d\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/08\/Le-ministere-de-la-Justice-accuse-un-homme-de-Nashville.jpg\" width=\"727\" height=\"90\"\/><\/a><\/center><\/div>\n<p>La technique d&#8217;attaque con\u00e7ue par la soci\u00e9t\u00e9 de renseignement sur les menaces repose sur l&#8217;acc\u00e8s \u00e0 un composant peu connu appel\u00e9 Azure WireServer pour demander une cl\u00e9 utilis\u00e9e pour crypter les valeurs des param\u00e8tres prot\u00e9g\u00e9s (\u00ab wireserver.key \u00bb) et l&#8217;utiliser pour d\u00e9coder un script de provisionnement qui comprend plusieurs secrets tels que les suivants &#8211;<\/p>\n<ul>\n<li>KUBELET_CLIENT_CONTENT (Cl\u00e9 TLS du n\u0153ud g\u00e9n\u00e9rique)<\/li>\n<li>KUBELET_CLIENT_CERT_CONTENT (Certificat TLS de n\u0153ud g\u00e9n\u00e9rique)<\/li>\n<li>KUBELET_CA_CRT (certificat d&#8217;autorit\u00e9 de certification Kubernetes)<\/li>\n<li>TLS_BOOTSTRAP_TOKEN (Jeton d&#8217;authentification TLS Bootstrap)<\/li>\n<\/ul>\n<p>\u00ab KUBELET_CLIENT_CONTENT, KUBELET_CLIENT_CERT_CONTENT et KUBELET_CA_CRT peuvent \u00eatre d\u00e9cod\u00e9s en Base64 et \u00e9crits sur le disque pour \u00eatre utilis\u00e9s avec l&#8217;outil de ligne de commande Kubernetes kubectl pour s&#8217;authentifier aupr\u00e8s du cluster \u00bb, ont d\u00e9clar\u00e9 les chercheurs Nick McClendon, Daniel McNamara et Jacob Paullus.<\/p>\n<p>\u00ab Ce compte dispose d&#8217;autorisations Kubernetes minimales dans les clusters Azure Kubernetes Service (AKS) r\u00e9cemment d\u00e9ploy\u00e9s, mais il peut notamment r\u00e9pertorier les n\u0153uds du cluster. \u00bb<\/p>\n<p>TLS_BOOTSTRAP_TOKEN, d&#8217;autre part, pourrait \u00eatre utilis\u00e9 pour activer un <a rel=\"nofollow noopener\" href=\"https:\/\/rhinosecuritylabs.com\/cloud-security\/kubelet-tls-bootstrap-privilege-escalation\/\" target=\"_blank\">Attaque d&#8217;amor\u00e7age TLS<\/a> et finalement acc\u00e9der \u00e0 tous les secrets utilis\u00e9s par les charges de travail en cours d&#8217;ex\u00e9cution. L&#8217;attaque ne n\u00e9cessite pas que le pod soit ex\u00e9cut\u00e9 en tant que root.<\/p>\n<p>\u00ab L&#8217;adoption d&#8217;un processus de cr\u00e9ation de politiques r\u00e9seau restrictives autorisant l&#8217;acc\u00e8s uniquement aux services requis permet d&#8217;\u00e9viter toute cette classe d&#8217;attaques \u00bb, a d\u00e9clar\u00e9 Mandiant. \u00ab L&#8217;escalade des privil\u00e8ges via un service non document\u00e9 est emp\u00each\u00e9e lorsque le service n&#8217;est pas accessible du tout. \u00bb<\/p>\n<p>Cette r\u00e9v\u00e9lation intervient alors que la plateforme de s\u00e9curit\u00e9 Kubernetes ARMO a mis en \u00e9vidence une nouvelle faille Kubernetes de haute gravit\u00e9 (<a rel=\"nofollow noopener\" href=\"https:\/\/nvd.nist.gov\/vuln\/detail\/CVE-2024-7646\" target=\"_blank\">CVE-2024-7646<\/a>Score CVSS\u00a0: 8,8) qui affecte le contr\u00f4leur ingress-nginx et pourrait permettre \u00e0 un acteur malveillant d&#8217;obtenir un acc\u00e8s non autoris\u00e9 aux ressources sensibles du cluster.<\/p>\n<p>\u00ab La vuln\u00e9rabilit\u00e9 provient d&#8217;une faille dans la fa\u00e7on dont Ingress-nginx valide les annotations sur les objets Ingress \u00bb, a d\u00e9clar\u00e9 le chercheur en s\u00e9curit\u00e9 Amit Schendel. <a rel=\"nofollow noopener\" href=\"https:\/\/www.armosec.io\/blog\/cve-2024-7646-ingress-nginx-annotation-validation-bypass\/\" target=\"_blank\">dit<\/a>.<\/p>\n<p>\u00ab Cette vuln\u00e9rabilit\u00e9 permet \u00e0 un attaquant d&#8217;injecter du contenu malveillant dans certaines annotations, en contournant les contr\u00f4les de validation pr\u00e9vus. Cela peut conduire \u00e0 une injection de commande arbitraire et \u00e0 un acc\u00e8s potentiel aux informations d&#8217;identification du contr\u00f4leur ingress-nginx, qui, dans les configurations par d\u00e9faut, a acc\u00e8s \u00e0 tous les secrets du cluster. \u00bb<\/p>\n<section class=\"dog_two clear\"><center class=\"cf\"><a rel=\"nofollow noopener\" href=\"https:\/\/thehackernews.uk\/cis-image-hn\" target=\"_blank\" title=\"Cybersecurity\"><img loading=\"lazy\" decoding=\"async\" class=\"lazyload\" alt=\"Cybers\u00e9curit\u00e9\" src=\"https:\/\/teknomers.com\/fr\/wp-content\/uploads\/2024\/08\/1723195626_70_Le-ministere-de-la-Justice-accuse-un-homme-de-Nashville.png\" width=\"727\" height=\"90\"\/><\/a><\/center><\/section>\n<p>Cela fait \u00e9galement suite \u00e0 la d\u00e9couverte d&#8217;un d\u00e9faut de conception dans Kubernetes <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/kubernetes\/git-sync\" target=\"_blank\">projet git-sync<\/a> cela pourrait permettre l&#8217;injection de commandes dans Amazon Elastic Kubernetes Service (EKS), Azure Kubernetes Service (AKS), Google Kubernetes Engine (GKE) et Linode.<\/p>\n<p>\u00ab Ce d\u00e9faut de conception peut entra\u00eener soit l&#8217;exfiltration de donn\u00e9es de n&#8217;importe quel fichier du pod (y compris les jetons de compte de service), soit l&#8217;ex\u00e9cution de commandes avec les privil\u00e8ges d&#8217;utilisateur git_sync \u00bb, explique Tomer Peled, chercheur chez Akamai. <a rel=\"nofollow noopener\" href=\"https:\/\/www.akamai.com\/blog\/security-research\/2024-august-kubernetes-gitsync-command-injection-defcon\" target=\"_blank\">dit<\/a>\u00ab Pour exploiter la faille, il suffit \u00e0 un attaquant d&#8217;appliquer un fichier YAML sur le cluster, ce qui est une op\u00e9ration \u00e0 faibles privil\u00e8ges. \u00bb<\/p>\n<p>Aucun correctif n&#8217;est pr\u00e9vu pour cette vuln\u00e9rabilit\u00e9, il est donc essentiel que les organisations auditent leurs pods git-sync pour d\u00e9terminer quelles commandes sont ex\u00e9cut\u00e9es.<\/p>\n<p>\u00ab Ces deux vecteurs sont dus \u00e0 un manque de nettoyage des entr\u00e9es, ce qui souligne la n\u00e9cessit\u00e9 d&#8217;une d\u00e9fense robuste concernant le nettoyage des entr\u00e9es utilisateur \u00bb, a d\u00e9clar\u00e9 Peled. \u00ab Les membres de l&#8217;\u00e9quipe bleue doivent \u00eatre attentifs aux comportements inhabituels de l&#8217;utilisateur gitsync dans leurs organisations. \u00bb<\/p>\n<p><\/p>\n<div class=\"cf note-b\">Vous avez trouv\u00e9 cet article int\u00e9ressant ? Suivez-nous sur <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gazouillement <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  et <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> pour lire davantage de contenu exclusif que nous publions.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2024\/08\/researchers-uncover-tls-bootstrap.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-fr-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80220 ao\u00fbt 2024\ue804Ravie LakshmananVuln\u00e9rabilit\u00e9 \/ S\u00e9curit\u00e9 des conteneurs Des chercheurs en cybers\u00e9curit\u00e9 ont r\u00e9v\u00e9l\u00e9 une faille de s\u00e9curit\u00e9 affectant les services Microsoft Azure Kubernetes qui, si elle \u00e9tait exploit\u00e9e avec succ\u00e8s, pourrait permettre \u00e0 un attaquant d&#8217;\u00e9lever ses privil\u00e8ges et d&#8217;acc\u00e9der aux informations d&#8217;identification des services utilis\u00e9s par le cluster. \u00ab Un attaquant avec ex\u00e9cution [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1288703,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[238714,200292,238582,240744,238778,1933,21082,172075,12848,137910,4168,6124,3073,133,30045,65,238584,200271,238334,98340,238617,246491,4172,60,24322,196,4166,238583],"class_list":["post-1288702","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-technologie","tag-actualites-des-hackers","tag-actualites-sur-la-cybersecurite","tag-actualites-sur-la-cybersecurite-aujourdhui","tag-actualites-sur-le-cyberespace","tag-actualites-sur-le-piratage-informatique","tag-attaque","tag-azure","tag-bootstrap","tag-chercheurs","tag-clusters","tag-comment-pirater","tag-cyberattaques","tag-decouvrent","tag-des","tag-kubernetes","tag-les","tag-les-nouvelles-des-hackers","tag-logiciel-malveillant-rancongiciel","tag-mises-a-jour-cybernetiques","tag-mises-a-jour-de-cybersecurite","tag-securite-de-linformation","tag-securite-du-reseau","tag-securite-informatique","tag-sur","tag-tls","tag-une","tag-violation-de-donnees","tag-vulnerabilite-du-logiciel"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1288702","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/comments?post=1288702"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/posts\/1288702\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media\/1288703"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/media?parent=1288702"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/categories?post=1288702"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/fr\/wp-json\/wp\/v2\/tags?post=1288702"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}