<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Уязвимости в ingress-nginx, позволяющие скомпрометировать кластеры Kubernetes</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/131986.html</link>
    <description>В развиваемом проектом Kubernetes ingress-контроллере ingress-nginx выявлены три уязвимости, позволяющие в конфигурации по умолчанию получить доступ к настройкам объекта Ingress, в которых, среди прочего, хранятся и учётные данные для обращения к серверам Kubernetes, позволяющие получить привилегированный доступ к кластеру. Проблемы проявляются только в ingress-контроллере ingress-nginx от проекта Kubernetes и не затрагивает  контроллер kubernetes-ingress, развиваемый разработчиками NGINX...&lt;br&gt;&lt;br&gt;Подробнее: https://www.opennet.ru/opennews/art.shtml?num=60055&lt;br&gt;</description>

<item>
    <title>Уязвимости в ingress-nginx, позволяющие скомпрометировать кл... (Легивон)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/131986.html#35</link>
    <pubDate>Thu, 09 Nov 2023 14:30:51 GMT</pubDate>
    <description>Ты, дядя, давай посуществу и без общих фраз.&lt;br&gt;Чем мой запуск ансибла + тераформ принципиально отличается от запуска eks cli (Или че ты там запускаешь. Давно этой оверпрайснутой помоечкой не пользовался. Помню года 4 назад, голый БЕЗ НОД eks кластер стоил 200$ в месяц. А в хецнере за такие деньги можно было взять 3 машины уровня 8 ядер / 16 гигов). Это считай такое же дергание 2 &quot;апишек&quot;. Что не так то? АПИшка не проприетарная и не вендорлокнутая? Плохо что я не плачу твоему господину Безосу?&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в ingress-nginx, позволяющие скомпрометировать кл... (Легивон)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/131986.html#34</link>
    <pubDate>Thu, 09 Nov 2023 14:21:40 GMT</pubDate>
    <description>Если не использовать aws и/или православные духоскрепные &quot;селектелы&quot;, а вместо них использовать собственное железо - то ресурсы не дорогие.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в ingress-nginx, позволяющие скомпрометировать кл... (Легивон)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/131986.html#33</link>
    <pubDate>Thu, 09 Nov 2023 14:18:33 GMT</pubDate>
    <description>А что хороший прод по твоему? Инструкция как правильно делать мышковозюк из 500 шагов?&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в ingress-nginx, позволяющие скомпрометировать кл... (пох.)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/131986.html#30</link>
    <pubDate>Wed, 08 Nov 2023 17:36:51 GMT</pubDate>
    <description>&amp;gt; То, что тебе этим в проде приходится заниматься весьма печально.&lt;br&gt;&lt;br&gt;&quot;чатыре прожекта&quot; (и куча ансибельного мусора присыпанного тераформом) это такой себе, знаешь, &quot;прод&quot;.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в ingress-nginx, позволяющие скомпрометировать кл... (пох.)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/131986.html#29</link>
    <pubDate>Wed, 08 Nov 2023 17:34:44 GMT</pubDate>
    <description>&amp;gt; В девопс же мире все просто. Надо кластер - взял готовые тераформ шаблоны, подставил хостнеймы и&lt;br&gt;&amp;gt; катанул.&lt;br&gt;&lt;br&gt;а лишние ресурсы для всего б-ского цирка - при этом возьмутся из возд... облачка.&lt;br&gt;&lt;br&gt;Ну ок. Только учти что когда-то кто-то может и проверить счета от aws.&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в ingress-nginx, позволяющие скомпрометировать кл... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/131986.html#28</link>
    <pubDate>Wed, 08 Nov 2023 04:26:03 GMT</pubDate>
    <description>Да и Kong-gateway - это тот же nginx обмазанный lua-скриптами&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в ingress-nginx, позволяющие скомпрометировать кл... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/131986.html#27</link>
    <pubDate>Tue, 07 Nov 2023 17:08:34 GMT</pubDate>
    <description>&amp;gt; ЧЯДН?&lt;br&gt;&lt;br&gt;Пользуешься ансиблом и тратишь время на то, что называется non-differentiating work. Создание k8s кластера &amp;#8212; это пара вызовов API, скучно до зевоты. Городить ради этого какую-то кодогенерацию на, прямо скажем, весьма убогом инструментарии типа ансибла &amp;#8212; занятие для операторов высоконагруженных локалхостов. То, что тебе этим в проде приходится заниматься весьма печально.&lt;br&gt;</description>
</item>

<item>
    <title>Уязвимости в ingress-nginx, позволяющие скомпрометировать кл... (Легивон)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/131986.html#25</link>
    <pubDate>Tue, 07 Nov 2023 08:46:37 GMT</pubDate>
    <description>&amp;gt;А независимый кластер каждому васяну с чятиком не только лишь все могут себе позволить.&lt;br&gt;&lt;br&gt;Это верно... для обычных легаси инфраструктур, которые так любят специалисты в свитере с оленем с сальными волосами и кусками вчеравшей недоеденой еды в слипшейся бороде (впрочем возможно это и не еда). И их можно понять, ведь это и правда трудно пройтись руками/мышковазюком и безошибочно воссоздать штук 200 сущностей во всевозможных консольках и &quot;оснастках&quot;.&lt;br&gt;В девопс же мире все просто. Надо кластер - взял готовые тераформ шаблоны, подставил хостнеймы и катанул. И поверх этого еще катанул ансиблом kubespray, так же практически без изменений от базового шаблона.&lt;br&gt;Я именно так и катаю, только у меня шаблоны тераформа генерируются из ансибла, а помимо kubespray ансиблом качу еще базовые k8s сервисы: ingress, prometheus, vector. У меня 4 проекта и 10 кластеров (и это еще мало, просто на все не хватает времени, вот например собираюсь для безопасности вынести все задачи сборки образов в отдельный кластер с kata containers, </description>
</item>

<item>
    <title>Уязвимости в ingress-nginx, позволяющие скомпрометировать кл... (пох.)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/131986.html#22</link>
    <pubDate>Mon, 06 Nov 2023 14:19:17 GMT</pubDate>
    <description>сподвигся все ж глянуть исходники - не, enable-modsecurity надо вручную включить догадаться.&lt;br&gt;Иначе не только не включается, а даже и не загружается. Хз как оно при этом могло что-то портить.&lt;br&gt;&lt;br&gt;А вот lua таки да.&lt;br&gt;</description>
</item>

</channel>
</rss>
