Kyverno: fuzzing audit
Всем привет!
Когда вспоминают про open source, то, зачастую, можно услышать нечто вроде «небезопасно, да кто там его разрабатывает вообще, все кому не лень что-то напишут и потом мучайся». Для некоторых проектов это действительно так, однако!
Некоторые open source проекты представляют из себя вполне управляемый процесс разработки с рабочими группами, тестами, релизами, сроками, ответственными и т.д. (Kubernetes тоже open source 😊). В том числе не забывают и про информационную безопасность.
Например, недавно завершился аудит ИБ проекта Falco и теперь доступны результаты fuzzing-тестирования проекта Kyverno.
Было найдено 3 дефекта:
🍭 Type confusion in policy validation routine
🍭 Assignment to nil-map in policy validation
🍭 Missing fallback results in a nil-dereference panic
Детали, информация об используемых fuzzers представлена в отчете. Он достаточно небольшой (~ 15 страниц), все по делу и без «воды».
Post #775
1.84K