Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Kubernetes Görüntü Oluşturucudaki Kritik Güvenlik Açığı, Düğümleri Kök Erişim Riskine Maruz Bırakıyor
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Kubernetes Görüntü Oluşturucudaki Kritik Güvenlik Açığı, Düğümleri Kök Erişim Riskine Maruz Bırakıyor

GenelSiber Güvenlik

Kubernetes Görüntü Oluşturucudaki Kritik Güvenlik Açığı, Düğümleri Kök Erişim Riskine Maruz Bırakıyor

teknomers
Son güncelleme: 21 Ekim 2024 09:35
teknomers
Paylaş
Paylaş


17 Ekim 2024Ravie LakshmananGüvenlik Açığı / Kubernetes

Kubernetes Image Builder’da, başarılı bir şekilde kullanılması durumunda belirli koşullar altında root erişimi elde etmek için kötüye kullanılabilecek kritik bir güvenlik açığı ortaya çıktı.

Şu şekilde izlenen güvenlik açığı: CVE-2024-9486 (CVSS puanı: 9.8), 0.1.38 sürümünde ele alınmıştır. Proje sahipleri, Nicolai Rybnikar’ın güvenlik açığını keşfedip bildirdiği için teşekkür etti.

Red Hat’ten Joel Smith, “Görüntü oluşturma işlemi sırasında varsayılan kimlik bilgilerinin etkinleştirildiği Kubernetes Image Builder’da bir güvenlik sorunu keşfedildi.” söz konusu bir uyarıda.

“Ek olarak, Proxmox sağlayıcısı kullanılarak oluşturulan sanal makine görüntüleri bu varsayılan kimlik bilgilerini devre dışı bırakmaz ve elde edilen görüntüleri kullanan düğümlere bu varsayılan kimlik bilgileri aracılığıyla erişilebilir. Kimlik bilgileri, kök erişimi elde etmek için kullanılabilir.”

Bununla birlikte Kubernetes kümeleri yalnızca düğümlerinin Proxmox sağlayıcısıyla Image Builder projesi aracılığıyla oluşturulan sanal makine (VM) görüntülerini kullanması durumunda bu kusurdan etkileniyor.

Geçici bir çözüm olarak, etkilenen VM’lerde oluşturucu hesabının devre dışı bırakılması önerildi. Kullanıcıların ayrıca etkilenen görüntüleri Image Builder’ın sabit bir sürümünü kullanarak yeniden oluşturmaları ve bunları VM’lere yeniden dağıtmaları önerilir.

Kubernetes ekibi tarafından uygulanan düzeltme, görüntü oluşturma süresi boyunca rastgele oluşturulmuş bir parola için varsayılan kimlik bilgilerinden kaçınıyor. Ayrıca görüntü oluşturma sürecinin sonunda oluşturucu hesabı devre dışı bırakılır.

Kubernetes Image Builder sürüm 0.1.38 aynı zamanda şu sorunu da giderir: ilgili sorun (CVE-2024-9594, CVSS puanı: 6,3) Nutanix, OVA, QEMU veya ham sağlayıcılar kullanılarak görüntü derlemeleri oluşturulduğunda varsayılan kimlik bilgileriyle ilgili.

CVE-2024-9594’ün önem derecesinin düşük olması, bu sağlayıcılar kullanılarak oluşturulan görüntüleri kullanan VM’lerin yalnızca etkilenen “Bir saldırgan, görüntü oluşturmanın gerçekleştiği VM’ye ulaşabildiyse ve görüntü oluşturmanın gerçekleştiği sırada görüntüyü değiştirmek için güvenlik açığını kullanabildiyse.”

Bu gelişme, Microsoft’un, ayrıcalık artışına ve bilgilerin ifşa edilmesine yol açabilecek Dataverse, Imagine Cup ve Power Platform gibi Kritik dereceli üç kusur için sunucu tarafı yamaları yayınlamasıyla birlikte geliyor.

  • CVE-2024-38139 (CVSS puanı: 8,7) – Microsoft Dataverse’deki hatalı kimlik doğrulama, yetkili bir saldırganın ağ üzerinden ayrıcalıkları yükseltmesine olanak tanır
  • CVE-2024-38204 (CVSS puanı: 7,5) – Imagine Cup’taki Uygunsuz Erişim Kontrolü, yetkili bir saldırganın ağ üzerindeki ayrıcalıkları yükseltmesine olanak tanır
  • CVE-2024-38190 (CVSS puanı: 8,6) – Power Platform’da eksik yetkilendirme, kimliği doğrulanmamış bir saldırganın, bir ağ saldırısı vektörü aracılığıyla hassas bilgileri görüntülemesine olanak tanır

Bu aynı zamanda Apache Solr açık kaynaklı kurumsal arama motorunda (CVE-2024-45216, CVSS puanı: 9,8) hassas örneklerde kimlik doğrulamanın atlanmasının önünü açabilecek kritik bir güvenlik açığının açığa çıkmasının ardından geldi.

“Herhangi bir Solr API URL yolunun sonundaki sahte bir son, orijinal URL Yolu ile API sözleşmesini korurken isteklerin Kimlik Doğrulamayı atlamasına olanak tanıyacaktır.” GitHub tavsiyesi kusur durumları için. “Bu sahte son, korumasız bir API yoluna benziyor, ancak kimlik doğrulamadan sonra ancak API yönlendirmeden önce dahili olarak kaldırılıyor.”

5.3.0’dan 8.11.4’e ve 9.0.0’dan 9.7.0’a kadar olan Solr sürümlerini etkileyen sorun, sırasıyla 8.11.4 ve 9.7.0 sürümlerinde düzeltildi.



siber-2

No Man’s Sky Güncelleme 5.11, 7 Eylül’de Aquarius’ta Büyük Düzeltmeler İçin Ateşleniyor
Yeni Nvidia GeForce RTX 4080 sızıntısı hem bizi rahatlatıyor hem de endişelendiriyor
Sebze bahçenizde haşere sorunu olduğuna dair 5 işaret ve bunlar neler olabilir
STALKER 2 Yine Ertelendi, “Nihai” Çıkış Tarihi Eylül Ayına Planlandı
NYC Health and Hospitals’tan şok edici duyuru: 1.8 milyon kişiyi etkileyen hack olayı!
ETİKETLENDİ:Açığıağ güvenliğibilgi Güvenliğibilgisayar GüvenliğiBırakıyorDüğümleriErişimfidye yazılımı kötü amaçlı yazılımGörüntügüvenlikhack haberlerihacker haberleriKökKritikKubernetesmaruznasıl hacklenirOluşturucudakiriskinesiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber güvenlik haberleri bugünSiber Haberlersiber saldırılarveri ihlaliyazılım güvenlik açığı
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Yeni Renault Koleos 2024 Rusya’ya getirildi: başlangıç ​​​​fiyatı yaza göre daha düşük
Sonraki Makale Netflix’te yenilikler: Bu hafta izlenecek 5 film ve dizi (21-27 Ekim)

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

Z.ai, Mythos ile Siber Güvenlikte Yarışıyor
Liste
Temmuz’da Yürürlüğe Girecek Gürültülü Yayın Reklamlarına Yasa Getirildi
Genel
Suno, Bağımsız Sanatçıları AI Makinesine Besleyecek Spark Kuluçka Programını Başlattı
Liste
Monkey Soccer için heyecan verici güncellemeler geliyor!
Oyun
Ford Çalışanlarını Yeniden İstihdam Ediyor: AI Beklentileri Karşılamadı
Genel
PlayStation, İngiltere’deki 500’den fazla filmi siliyor
Donanım
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?