CVE-2024-3177
Umgehung der durch das ServiceAccount-Admissionsplugin auferlegten Mountable-Secrets-Richtlinie
- Veröffentlicht
- 22.04.2024
- Aktualisiert
- 10.09.2024
- CNA zuweisen
- kubernetes
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:L/I:N/A:NNiedrig · nächste 30 Tage
- Perzentil
- 81,7 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
In Kubernetes wurde eine Sicherheitslücke entdeckt, bei der Benutzer möglicherweise Container starten können, die die vom ServiceAccount-Admission-Plugin durchgesetzte Richtlinie für montierbare Secrets umgehen, wenn Container, Init-Container und ephemere Container mit befülltem envFrom-Feld verwendet werden. Die Richtlinie stellt sicher, dass Pods, die mit einem Service Account ausgeführt werden, nur auf Secrets verweisen dürfen, die im Secrets-Feld des Service Accounts angegeben sind. Kubernetes-Cluster sind nur betroffen, wenn das ServiceAccount-Admission-Plugin und die Annotation kubernetes.io/enforce-mountable-secrets zusammen mit Containern, Init-Containern und ephemeren Containern mit befülltem envFrom-Feld verwendet werden.
Quellen
1- Metasploit-Module-TFMExploit
Modul, geschrieben in Ruby, mit dem Ziel, die Schwachstellen CVE-2023-2728 und CVE-2024-3177 auszunutzen, die beide mit der Secret-Mount-Richtlinie in einem Kubernetes-Cluster zusammenhängen, unter Verwendung eines benutzerdefinierten Metasploit-Moduls. Teil eines Abschlussprojekts für einen Master in Cybersicherheit.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.