🔹 Luntry в Hall of Fame: нашли уязвимость в Kyverno
Kyverno — это policy engine для Kubernetes, который позволяет управлять политиками безопасности как кодом. А policy-reporter — его ключевой компонент, отвечающий за отчётность и аудит применения политик в кластере. Без него невозможно понять, какие политики работают, а какие нарушаются.
Наша команда обнаружила уязвимость в policy-reporter, которая позволяла атакующему с правом записи PolicyReport в кластере выполнить произвольный JS в браузере админа, открывшего дашборд, — и тем самым угнать его сессию и действовать от его имени.
Мейнтейнеры Kyverno оперативно отреагировали и опубликовали публичную благодарность нашей команде.
🔗 Security Advisory
💡 Почему это важно?
Policy engine — это один из главных инструментов обеспечения безопасности Kubernetes. Если скомпрометирован компонент, отвечающий за отчётность по политикам, атакующий может скрыть нарушения и остаться незамеченным. Наше исследование закрывает этот критичный вектор для всех пользователей Kyverno.
🔥 Ставьте огонь, если считаете, что такие находки делают всю индустрию сильнее!
📖 Хотите узнать всё и сразу?
Мы уже опубликовали большую статью на сайте
#3 из 5 в серии постов о вкладе Luntry в безопасность мирового Open Source.
Post #116
5.65K

- 🔥 9
- ❤ 4
- 👍 1