CVE-2024-3177
تجاوز سياسة الأسرار القابلة للتركيب التي يفرضها المكوّن الإضافي للقبول ServiceAccount
- تم النشر
- 22/04/2024
- محدث
- 10/09/2024
- تخصيص CNA
- kubernetes
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:L/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 81.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تم اكتشاف مشكلة أمنية في Kubernetes حيث قد يتمكن المستخدمون من تشغيل حاويات تتجاوز سياسة الأسرار القابلة للتركيب التي يفرضها المكوّن الإضافي لاعتماد ServiceAccount عند استخدام الحاويات وحاويات init والحاويات المؤقتة مع تعبئة حقل envFrom. تضمن السياسة أن البودات التي تعمل بحساب خدمة لا يمكنها الإشارة إلا إلى الأسرار المحددة في حقل أسرار حساب الخدمة. تتأثر مجموعات Kubernetes فقط إذا تم استخدام المكوّن الإضافي لاعتماد ServiceAccount والتعليق التوضيحي kubernetes.io/enforce-mountable-secrets معًا مع الحاويات وحاويات init والحاويات المؤقتة مع تعبئة حقل envFrom.
المصادر
1- Metasploit-Module-TFMاستغلال
وحدة مكتوبة بلغة Ruby بهدف استغلال الثغرات CVE-2023-2728 وCVE-2024-3177، وكلاهما مرتبط بسياسة تحميل الأسرار (secret mount policy) في مجموعة Kubernetes باستخدام وحدة Metasploit مخصصة. جزء من مشروع تخرج لدرجة الماجستير في الأمن السيبراني.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.