آسیب پذیری کوبرنتیز به حملات DoS
گروه امنیت محصولات کوبرنتیز (Kubernetes) روز چهارشنبه از دو آسیب پذیری جدید پرده برداشت که محققان گوگل و نت فلیکس دو هفته پیش به آن ها پی بردند.
پیشینه
HTTP/2 پروتکل جایگزین HTTP/1.1 است و قابلیت های آن با نیازهای HTTP امروزی سازگاری بیشتر و همچنین عملکرد بهتری دارد. مشخصات HTTP/2 در سال ۲۰۱۵ منتشر شد و هنوز هم در انواع اپلیکیشن های سرور وب مورد استفاده قرار می گیرد.
نت فلیکس در سندی اظهار داشت که مهندسی به نام جاناتان لونی (Jonathan Looney) دریافته است بسیاری از تجهیزات HTTP/2 به حملات DoS آسیب پذیرند. همچنین در این سند یک نوع آسیب پذیری ذکر شده که توسط پیوتر سیکورا (Piotr Sikora) از تیم امنیتی Envoy گوگل کشف شد.
این سند به شرح هشت حمله شامل CVE-2019-9510، CVE-2019-9511، CVE-2019-9512، CVE-2019-9513، CVE-2019-9514، CVE-2019-9515، CVE-2019-9516، CVE-2019-9517 و CVE-2019-9518 می پردازد که منابع حافظه و/یا پردازنده سرور می بلعد و با احتمال زیاد آن را دچار DoS می کند. اگرچه هر یک از این حملات تنها مختص یک بخش نیستند اما هر بخش ممکن است به یک یا چند نوع از این حمله ها آسیب پذیر باشد. در صفحه اطلاعات CERT/CC به آدرس https://www.kb.cert.org/vuls/id/605641/ می توانید در جدولی این آسیب پذیری ها را مشاهده کنید که بیش از ۲۳۰ تأمین کننده را تحت تأثیر قرار داده اند.
همچنین کشف شد که زبان (Go) در دو پکیج HTTP رسمی خود یعنی net/http و golang.org/x/net/http2 به دو حمله CVE-2019-9512 و CVE-2019-9514 آسیب پذیر است. در نتیجه دو نسخه اصلاح شده Go lang به نام های go1.12.8 و go1.11.13 منتشر شدند که نسبت به این حملات آسیب پذیر نبودند.
وضعیت کوبرنتیز
علاوه بر این مشخص شد که کوبرنتیز هم نسبت به این حملات آسیب پذیر است، چون با زبان گو نوشته شده و به امکانات HTTP آن وابسته است. تیم کوبرنتیز سه نسخه جدید را منتشر کردند که با کامپایلرهای امن Go lang ساخته شده بودند. نسخه های ترمیم شده ۱.۱۵.۳، ۱.۱۴.۶ و ۱.۱۳.۱۰ هستند.
در اعلامیه کوبرنتیز آمده است هر یک از بخش های کوبرنتیز که از اتصالات HTTP/2 پشتیبانی می کنند ممکن است در نسخه های قبلی نسبت به این حملات آسیب پذیر باشند.
وضعیت توئیست لاک (Twistlock)
اگرچه توئیست لاک با زبان گو نوشته شده است اما نسبت به این نوع حملات آسیب پذیر نیست، چون اقدامات لازم برای جلوگیری از آن قبلاً انجام شده است.
همانند عرضه کنندگان اکوسیستم که تأثیر این آسیب پذیری را بر توزیع های کوبرنتیز خود مورد ارزیابی قرار می دهند، استریم هوش (Intelligence Stream) توئیست لاک نیز به صورت خودکار به روزرسانی می شود تا این یافته ها را در خود جای دهد. این آسیب پذیری ها در محیط مشتریان به صورت خودکار حذف می شوند و نیازی به اقدام کاربر نیست.







