漏洞类型 | 对数据真实性的验证不充分 | 发现时间 | 2023-11-15 | 漏洞等级 | 高危 |
MPS编号 | MPS-pahu-invz | CVE编号 | CVE-2023-47630 | 漏洞影响广度 | 小 |
漏洞危害
OSCS 描述 |
Kyverno是专为Kubernetes设计的策略引擎。 由于Kyverno的策略引擎涉及从容器镜像仓库中拉取镜像,并且没有验证镜像的来源。攻击者可以通过修改Kyverno的策略或者直接修改镜像仓库中的镜像摘要,进而返回一个存在漏洞的镜像给用户,从而进一步加剧攻击威胁。 参考链接:https://www.oscs1024.com/hd/MPS-pahu-invz |
影响范围及处置方案
OSCS 平台影响范围和处置方案
影响范围 | 处置方式 | 处置方法 |
github.com/kyverno/kyverno (-∞, 1.11.0) | 升级 | 将组件 github.com/kyverno/kyverno 升级至 1.11.0 及以上版本 |
参考链接:https://www.oscs1024.com/hd/MPS-pahu-invz |
排查方式
方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html |
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html |
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html |
更多排查方式:https://www.murphysec.com/docs/faqs/integration/ |
本文参考链接
https://www.oscs1024.com/hd/MPS-pahu-invz
https://nvd.nist.gov/vuln/detail/CVE-2023-47630
https://github.com/kyverno/kyverno/security/advisories/GHSA-3hfq-cx9j-923w