服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

一点微小的贡献,逐日为云原生安全保驾护航

日期: 来源:默安逐日实验室收集编辑:Zhuri
在后疫情时代,如何上好云、用好云成为了企业 IT 信息化转型中的核心关注点,降本增效成为企业云原生上云的一致性共识,越来越多的企业开始向云原生探索,但是云原生安全是不可缺少的一部分。
2022年,默安逐日实验室在云原生及多个方向持续发力,其间发现了许多云原生环境下的安全问题。同时逐日实验室也活跃在各个云原生社区,协助开发者修复多个安全漏洞和风险点,从而共建良好的云原生安全生态环境。

部分漏洞挖掘成果(均已提交给官方)

juju(CVE-2023-0092)

juju 是 Charmed 运算符框架,一个开源框架,使用Charmed Operators或Charms来部署云基础设施和应用程序,可以对接各种云平台实现虚拟机和应用的整个生命周期管理。使用 Juju,您可以跨 Kubernetes 集群、容器安装、维护、升级和集成应用程序、虚拟机和裸机,公共或私有云上,控制您的混合环境。
该漏洞允许对控制器具有读取权限的用户从磁盘读取任意文件。
漏洞影响:2.9.22<= juju <=3.0.2 。
在 2.9.22 之前,用于从磁盘读取的备份ID经过验证,以确保文件路径包含juju-backup.tar.gz,否则如果该ID不包含,则会从MongoDB的gridfs中获取备份。现在允许用户将未经验证的ID传递给os.Open,将文件内容返回给请求者。


K8S默认DNS漏洞-CoreDNS逻辑缺陷漏洞

CoreDNS 是一个灵活可扩展的 DNS 服务器,可以作为 Kubernetes 集群 DNS,在Kubernetes1.12版本之后成为了默认的DNS服务,默认配置下的CoreDNS存在一些特性导致触发漏洞。


Harbor逻辑缺陷漏洞

Harbor是一款为企业用户设计的容器镜像仓库开源项目。
攻击者可以获取一些系统配置的敏感高危信息。


CobaltStrike反序列化漏洞

CobaltStrike是一个知名的红队命令与控制框架,采用Beacon <-> TeamServer <-> Client架构。
Client存在反序列化漏洞,可以被RogueCS攻击。


公有云/云原生攻击手法研究

从DirtyPipe到Docker逃逸

从DirtyPipe漏洞到Docker逃逸,国内首先将DirtyPipe内核提权漏洞,深入研究攻击原理从而找到完整攻击链,最终实现了Docker逃逸。

https://mp.weixin.qq.com/s/VMR_kLz1tAbHrequa2OnUA

针对Nacos的新型攻击手法

https://mp.weixin.qq.com/s/Jwwd5ailKNhwR57ACXB1kQ

K8S后渗透横向节点与持久化隐蔽方式探索

https://mp.weixin.qq.com/s/qYlAYM2jbdPtdXCi0oFagA

红队视角下的AWS横向移动

https://mp.weixin.qq.com/s/Q0iiRJ53BwuU4LHynR4qWQ

红队视角下的公有云基础组件安全

https://mp.weixin.qq.com/s/r0DuASP6gH_48b5sJ1DCTw

https://mp.weixin.qq.com/s/lL32lywlrnuyhJkQk5NAEw

尚付-云原生保护平台(CNAPP)

默安科技自主研发的尚付云原生保护平台(以下简称尚付)基于云原生理念构建,针对云原生应用的生命周期特点,参与研发构建、安全测试、镜像管控、容器部署、容器运行等多个阶段的安全防护,将安全与开发打通,通过关联运行资产将应用安全状态进行反馈,推动应用迭代升级,实现高效率的云原生应用安全风险闭环。尚付具备以下两大核心优势:

左移的安全能力

凭借多年在DevSecOps上的的沉淀积累,尚付在云原生安全左移部分,能够为用户提供完整的自动化工具链,将安全能力覆盖到云原生的全生命周期,从IaC(基础设施即代码)、第三方组件成分分析、镜像安全,到交互式安全测试,温和嵌入整个开发流程中,实现全流程的可视可控,在响应快速开发需求的同时,给予用户同步的安全能力,为业务保驾护航。

双向反馈能力

尚付通过打通DevOps和容器云,让用户可以知道一个项目从编码、构建、分发、测试、部署、运行每个阶段的关键信息,如项目是在哪个代码仓库、最终运行在哪些POD或主机上;也可以从运行时资产可视化看到开发过程中每个阶段的安全风险,如编码漏洞、镜像漏洞、IAST测试漏洞、部署合规性、运行时入侵事件等,提供前所未有的安全可见性和关联性。


相关阅读

  • 你喝酒我代驾——酒便利携手e代驾签订战略合作

  • 为助力构建和谐交通,减少酒驾醉驾的发生,让广大消费者可以安心喝好酒、放心叫代驾。2月23日,酒便利携手e代驾举办“你喝酒·我代驾”战略合作发布会,未来双方将以“你喝酒·我代
  • 加强部门合作交流 合力开展科研项目申报

  • 为扩展2023年科研项目申报思路,推动部门间合作交流,2月22日上午,危化品安全研究所、分析测试部与安全工程研究所共同开展了科研项目申报交流会,各部门负责人及技术人员参
  • 雷神众测漏洞周报2023.01.16-2023.02.05

  • 以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者不承担任何责任。雷神众测拥有该文章的修
  • 雷神众测漏洞周报2023.02.06-2023.02.12

  • 以下内容,均摘自于互联网,由于传播,利用此文所提供的信息而造成的任何直接或间接的后果和损失,均由使用者本人负责,雷神众测以及文章作者不承担任何责任。雷神众测拥有该文章的修
  • 靶机练习-W1R3S

  • 由于传播、利用此文所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,雷神众测及文章作者不为此承担任何责任。雷神众测拥有对此文章的修改和解释权。如

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四

最新文章

  • 一点微小的贡献,逐日为云原生安全保驾护航

  • 在后疫情时代,如何上好云、用好云成为了企业 IT 信息化转型中的核心关注点,降本增效成为企业云原生上云的一致性共识,越来越多的企业开始向云原生探索,但是云原生安全是不可缺少
  • K8S API访问控制之RBAC利用

  • 前言K8S对于API的访问安全提供了访问控制,主要为4个阶段,本文为第二个阶段——鉴权的RBAC。RBAC是基于角色的访问控制,使用kubeadm安装集群1.6版本以上的都默认开启了RBAC。本
  • Weblogic安全漫谈(一)

  • 前言@frohoff在2015年初发现commons-collections的反序列化利用链并发布了ysoserial工具[1]。9个月后,@breenmachine对众多知名Java中间件的利用文章[2]使Java反序列化漏洞变
  • 从肺癌、肾衰竭到特约作者:80后宝妈“向死而生”

  • 点击名片,关注我们支持童行,请:进入公众号主页-右上角点击“...”-星标我们,从此不失联!写在前面:大家好,我是80后宝妈曜晗。尽管前半生历尽坎坷,但我依然认为,此生最好的年华,是现在
  • 我让孩子去看动画片,孩子却去写作业

  • 支持童行,请:进入公众号主页-右上角点击“...”-星标我们,从此不失联!Hello~「不焦虑来电」专栏来啦~每周我们都会和大家不定期见面。本周的分享,来自不焦虑父母俱乐部的小队长。