您现在的位置是:物联网 >>正文
Fluent Bit 0-day漏洞使数十亿生产环境面临网络攻击威胁
物联网1人已围观
简介研究人员发现了 Fluent Bit 中的关键 0-day 漏洞,这款日志收集工具广泛应用于 AWS、Google Cloud 和 Microsoft Azure 等主要云服务提供商的云基础设施中。这 ...
研究人员发现了 Fluent Bit 中的漏洞临网络攻关键 0-day 漏洞 ,这款日志收集工具广泛应用于 AWS、使数Google Cloud 和 Microsoft Azure 等主要云服务提供商的亿生云基础设施中。这两个漏洞被追踪为 CVE-2024-50608 和 CVE-2024-50609(CVSS 评分 8.9) ,产环利用了 Fluent Bit 的境面击威 Prometheus Remote Write 和 OpenTelemetry 插件中的空指针解引用弱点。

Fluent Bit 拥有超过 150 亿次下载和每日 1000 万次部署 ,漏洞临网络攻这些漏洞对全球企业和云生态系统构成严重威胁。使数
漏洞利用机制与攻击面Prometheus Remote Write 漏洞允许未经身份验证的云计算亿生攻击者通过发送 Content-Length: 0 的 HTTP POST 请求,导致 Fluent Bit 服务器崩溃。产环这种情况在解析指标数据时触发了process_payload_metrics_ng()函数中的境面击威空指针解引用 。以下是漏洞临网络攻一个简单的利用示例:

类似地,OpenTelemetry 插件在跟踪配置请求中未能验证输入类型 。使数向/api/v1/traces端点发送非字符串值(例如整数)会导致堆内存损坏,亿生从而引发拒绝服务(DoS)或部分敏感信息泄露。亿华云产环Tenable 的境面击威实验室测试证实了相邻内存暴露 ,偶尔会泄露敏感的指标数据 。
Fluent Bit 的架构通过涵盖输入解析 、过滤和输出路由进一步放大了风险。例如,配置不当的 HTTP 输入插件会将 API 暴露给恶意负载:

Fluent Bit 已集成到 Kubernetes 和云监控堆栈中 ,高防服务器这意味着这些漏洞会波及多个服务 。Cisco 、Splunk 和 VMware 是其重要用户,而 AWS Elastic Kubernetes Service (EKS) 等超大规模企业默认将其嵌入 。攻击者利用这些漏洞可能会破坏日志管道,导致事件响应和合规工作流程瘫痪。
Ebryx 使用 Boofuzz 进行的模糊测试揭示了系统性缺陷。例如,以下脚本对 Prometheus 插件的服务器租用 HTTP 处理程序进行了模糊测试:

flb_sds_create_len()函数中缺乏输入验证,使得简单的 DoS 攻击成为可能 。
缓解措施与行业响应Fluent Bit 维护者在 v3.0.4 版本中发布了补丁,并将修复内容回溯到 v2.2.3 版本。关键的缓解措施包括 :
立即为 Fluent Bit 实例打补丁。通过网络策略或身份验证限制 API 访问。禁用未使用的端点,例如/api/v1/traces 。模板下载企业必须审核 Fluent Bit 配置 、分割监控网络 ,并采用持续的模糊测试策略 。正如 Tenable 的披露时间表所示,行业与 AWS、Google 和 Microsoft 协作的补丁发布工作避免了漏洞的大规模利用 。
然而,源码库鉴于每日有 1000 万次部署面临风险,未打补丁的系统响应时间极其有限。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/news/597b399399.html
相关文章
保护电子邮件生态系统的四种基本策略
物联网安全意识有时与知识是正相关的,有时又与知识无关。安全意识高的地方,自然会想方设法提升安全技术,但是只有技术没有意识的地方,如同无源之水无本之木。由于电子邮件安全是一个不断变化的环境,因此组织需要从关注 ...
【物联网】
阅读更多2022云原生安全发展的24个洞见
物联网今天,云原生技术为企业带来快速交付的优势之外,也带来了新的安全要求与挑战。一方面,新技术容器、编排、DevOps、微服务)的引入带来了新安全问题,如镜像的供应链问题、容器的逃逸问题、集群的横向移动问题 ...
【物联网】
阅读更多选择成为CISO的七个理由
物联网CISO的全称是“首席信息安全官”,随着企业组织对网络安全工作的重视程度不断提升,CISO也逐渐受到众多企业的接受与认可。但是在实际工作中,CISO们在很多时候还是会处于弱势位置,并面临种种困难和挑战 ...
【物联网】
阅读更多
热门文章
最新文章
友情链接
- 解决未安装音频输出设备的问题(如何在没有音频输出设备的情况下获得音频输出?)
- 如何更换联想Ideapad720s键盘(简单、快速、有效,轻松替换您的键盘)
- 华硕ZX53VW散热能力解析(性能炸裂,散热不退步!)
- vivo y29定时开关机设置方法
- 新型解码芯片创数据传输能效纪录,功耗仅有同类产品 1~10%
- 威刚UV150的优势及性能测评(一款可靠高效的存储解决方案)
- 华硕BIOS恢复出厂设置图解(详解华硕BIOS恢复出厂设置步骤,让您轻松搞定电脑故障)
- 2021年显卡性价比排行榜(显卡巅峰战)
- 开博尔Q1(探索开博尔Q1的性能、安全和可靠性,让你爱上电动出行)
- 探索苹果7P10.33系统的卓越性能与特点(一探苹果7P10.33系统的强大功能和用户体验) b2b信息平台网站建设企业服务器亿华云香港物理机源码库云服务器