成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Fluent Bit 0-day漏洞使數十億生產環境面臨網絡攻擊威脅

安全
Fluent Bit 擁有超過 150 億次下載和每日 1000 萬次部署,這些漏洞對全球企業和云生態系統構成嚴重威脅。

研究人員發現了 Fluent Bit 中的關鍵 0-day 漏洞,這款日志收集工具廣泛應用于 AWS、Google Cloud 和 Microsoft Azure 等主要云服務提供商的云基礎設施中。這兩個漏洞被追蹤為 CVE-2024-50608 和 CVE-2024-50609(CVSS 評分 8.9),利用了 Fluent Bit 的 Prometheus Remote Write 和 OpenTelemetry 插件中的空指針解引用弱點。

Fluent Bit 擁有超過 150 億次下載和每日 1000 萬次部署,這些漏洞對全球企業和云生態系統構成嚴重威脅。

漏洞利用機制與攻擊面

Prometheus Remote Write 漏洞允許未經身份驗證的攻擊者通過發送 Content-Length: 0 的 HTTP POST 請求,導致 Fluent Bit 服務器崩潰。這種情況在解析指標數據時觸發了process_payload_metrics_ng()函數中的空指針解引用。以下是一個簡單的利用示例:

類似地,OpenTelemetry 插件在跟蹤配置請求中未能驗證輸入類型。向/api/v1/traces端點發送非字符串值(例如整數)會導致堆內存損壞,從而引發拒絕服務(DoS)或部分敏感信息泄露。Tenable 的實驗室測試證實了相鄰內存暴露,偶爾會泄露敏感的指標數據。

Fluent Bit 的架構通過涵蓋輸入解析、過濾和輸出路由進一步放大了風險。例如,配置不當的 HTTP 輸入插件會將 API 暴露給惡意負載:

影響:云基礎設施與企業面臨的風險

Fluent Bit 已集成到 Kubernetes 和云監控堆棧中,這意味著這些漏洞會波及多個服務。Cisco、Splunk 和 VMware 是其重要用戶,而 AWS Elastic Kubernetes Service (EKS) 等超大規模企業默認將其嵌入。攻擊者利用這些漏洞可能會破壞日志管道,導致事件響應和合規工作流程癱瘓。

Ebryx 使用 Boofuzz 進行的模糊測試揭示了系統性缺陷。例如,以下腳本對 Prometheus 插件的 HTTP 處理程序進行了模糊測試:

flb_sds_create_len()函數中缺乏輸入驗證,使得簡單的 DoS 攻擊成為可能。

緩解措施與行業響應

Fluent Bit 維護者在 v3.0.4 版本中發布了補丁,并將修復內容回溯到 v2.2.3 版本。關鍵的緩解措施包括:

  • 立即為 Fluent Bit 實例打補丁。
  • 通過網絡策略或身份驗證限制 API 訪問。
  • 禁用未使用的端點,例如/api/v1/traces。

企業必須審核 Fluent Bit 配置、分割監控網絡,并采用持續的模糊測試策略。正如 Tenable 的披露時間表所示,行業與 AWS、Google 和 Microsoft 協作的補丁發布工作避免了漏洞的大規模利用。

然而,鑒于每日有 1000 萬次部署面臨風險,未打補丁的系統響應時間極其有限。

責任編輯:趙寧寧 來源: FreeBuf
相關推薦

2020-05-20 12:52:03

漏洞攻擊藍牙

2013-11-20 14:44:07

2021-09-06 09:51:55

BrakTooth安全漏洞藍牙設備

2021-03-16 10:52:56

Chrome瀏覽器漏洞

2013-12-02 14:50:25

2020-09-17 11:02:40

BLESA藍牙攻擊漏洞

2021-07-17 06:41:12

谷歌Chrome瀏覽器

2023-03-06 15:20:19

2020-08-11 23:28:30

漏洞瀏覽器網絡安全

2024-03-06 13:27:23

2021-12-17 11:29:03

WiFi漏洞芯片

2022-03-25 13:41:55

漏洞網絡攻擊Quantum(量子

2021-09-07 05:36:59

藍牙漏洞惡意代碼

2020-08-20 20:56:17

0-day漏洞WindowsMicrosoft

2016-12-19 15:58:34

2022-04-26 06:37:18

漏洞網絡安全網絡攻擊

2012-06-04 10:04:26

2011-02-28 09:34:55

2022-02-10 11:47:35

漏洞惡意軟件Zoho

2020-09-18 11:20:53

即時通訊應用隱私泄露網絡攻擊
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 精品一区二区av | 91精品国产91久久久久久丝袜 | 成年人精品视频 | 日本三级电影在线观看视频 | 日韩视频免费看 | 91精品久久久久久久久久入口 | 国产精品久久久久无码av | 福利视频二区 | 国产伦精品一区二区三区四区视频 | 成年网站在线观看 | 国产成人精品一区二区三区网站观看 | 国产一区久久久 | 欧美久久久久久久久中文字幕 | 国产做a爱免费视频 | 国产精品久久国产精品99 | 欧美在线资源 | 成人在线不卡 | 精品美女久久久 | 成人国产在线观看 | 波霸ol一区二区 | 另类专区亚洲 | 精品无码久久久久久国产 | 日日干日日操 | 国产成人精品免费视频大全最热 | 午夜国产一级 | 在线看亚洲 | 波多野结衣一区二区三区在线观看 | 精品在线观看一区二区 | 久草免费在线视频 | 国产欧美在线播放 | av片在线播放 | 三级av在线 | 成人精品一区二区三区 | 亚洲婷婷六月天 | 国产成人网 | 国产一区久久久 | 日日夜夜精品视频 | 欧美一级二级视频 | 精品自拍视频在线观看 | 亚洲国产精品视频 | 理论片午午伦夜理片影院 |