Akamai scopre una grave vulnerabilità in Kubernetes. Ecco come mettere i sistemi in sicurezza
di Alberto Falchi pubblicata il 06 Febbraio 2025, alle 12:29 nel canale Security
Questa vulnerabilità rappresenta un rischio significativo per le aziende che utilizzano cluster Kubernetes con nodi Windows. Il team di Kubernetes ha già reso disponibile una patch per impedire l’iniezione di comandi
I ricercatori di Akamai hanno scoperto una serie vulnerabilità in Kubernetes, sistema per la gestione dei container. Sfruttandola, un attaccante potrebbe eseguire codice da remoto su tutti i nodi Windows. Il team di Kubernetes ha già reso disponibile una patch, che consigliamo vivamente di installare il prima possibile.
Kubernetes a rischio: affrettatevi ad aggiornare alla versione 1.32.1 o successiva
La vulnerabilità, CVE-2024-9042, affligge sia i sistemi on premise sia gli ambienti Azure Kubernetes Service. È stata scoperta dai ricercatori di Akamai mentre erano intenti a fare analisi approfondite sui meccanismi di logging di Kubernetes.

Gli esperti hanno notato che la funzione "Log Query", introdotta in versione beta per migliorare la gestione dei log remoti, non validava i parametri. Questo consentiva a un potenziale attaccante di prendere il totale controllo dei nodi Windows semplicemente inviando una richiesta GET. I ricercatori di Akamai hanno anche fornito un esempio di comando “curl” che dimostra come un utente malintenzionato possa iniettare comandi PowerShell attraverso il parametro “Pattern”.
Fortunatamente, il problema è già stato risolto con una patch resa disponibile dal Team Kubernetes. Il consiglio per gli amministratori IT è di aggiornare subito i propri sistemi Kubernets. Queste le indicazioni fornite da Akamai:
-
Aggiornare Kubernetes alla versione 1.32.1 o successiva, in cui il problema è stato risolto.
-
Verificare se il cluster utilizza nodi Windows e la funzionalità “Log Query”.
-
Implementare il modulo Role-Based Access Contol (RBAC) per limitare l’accesso a “Log Query”.











SONY BRAVIA 8 II e BRAVIA Theatre System 6: il cinema a casa in formato compatto
KTC H27E6 a 300Hz e 1ms: come i rivali ma a metà prezzo
Cineca inaugura Pitagora, il supercomputer Lenovo per la ricerca sulla fusione nucleare
Sony WH-1000XM5 scontate come al Prime Day, ma per tutti: il top delle noise cancelling ora in tutti i colori a 249€
Tablet: spedizioni in calo nel Q3 2025 ma crescono Apple e Lenovo
AMD una promette crescita esplosiva: +35% l'anno e oltre il 50% di quota server entro il 2027








0 Commenti
Gli autori dei commenti, e non la redazione, sono responsabili dei contenuti da loro inseriti - infoDevi effettuare il login per poter commentare
Se non sei ancora registrato, puoi farlo attraverso questo form.
Se sei già registrato e loggato nel sito, puoi inserire il tuo commento.
Si tenga presente quanto letto nel regolamento, nel rispetto del "quieto vivere".