聚焦源代码安全,网罗国内外最新资讯!
编译:代码卫士
Fluent Bit 是一款极其热门的日志和度量解决方案,适用于主流Kubernetes 发行版本内嵌的 Windows、Linux 和 macOS 系统,包括Amazon AWS、Google GCP 和Microsoft Azure 等。
在2024年3月前,Fluent Bit的下载和部署次数超过130亿次,比2022年10月的30亿次下载量迅猛增加。许多网络安全企业如 CrowdStrike 和趋势科技以及很多技术公司如思科、VMware、Intel、Adobe 和戴尔等都在使用它。
该严重漏洞的编号是CVE-2024-4323,被发现它的Tenable 研究员称为 “Linguistic Lumberjack”,是严重的内存损坏漏洞,在2.0.7版本中引入,是由 Fluent Bit 的嵌入式HTTP 服务器对追踪请求的解析中存在堆缓冲区溢出弱点引发的。
尽管未认证攻击者可轻松利用该漏洞触发拒绝服务或远程捕获敏感信息,但他们也可在条件正确和时间足够的情况下利用该漏洞创建可靠利用,获得远程代码执行权限。Tenable 公司表示,“虽然此类堆缓冲区溢出漏洞已知可遭利用,但创建可靠利用不仅困难而且尤其耗时。研究人员认为最显而易见且最主要的风险是可实现拒绝服务和信息泄露后果。”
研究员在4月30日报送漏洞,修复方案已在5月15日提交到 Fluent Bit的主分支中。包含该补丁的官方发布已在 Fluent Bit 3.0.4中交付。
研究人员还在5月15日通过漏洞披露平台告知微软、亚马逊和谷歌。在所有受影响平台获得修复方案之前,建议用户通过限制对 Fluent Bit 监控API 访问以访问授权用户和服务的方式缓解该问题。如果该易受攻击的API端点不在使用状态,也可将其禁用,确保拦截任何潜在攻击并删除攻击面。
https://www.bleepingcomputer.com/news/security/critical-fluent-bit-flaw-impacts-all-major-cloud-providers/
题图:Pixabay License
本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。
奇安信代码卫士 (codesafe)
国内首个专注于软件开发安全的产品线。
觉得不错,就点个 “在看” 或 "赞” 吧~