<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    Etcd REST API未授權訪問漏洞暴露 750MB密碼和密鑰

    VSole2018-03-29 22:58:07

    近日據外媒報道,安全研究人員通過 Shodan 搜索引擎發現近 2300 臺安裝了 etcd 組件的服務器暴露在互聯網上,利用一些簡單腳本即可從中獲取登錄憑證,如 cms_admin、mysql_root、 postgres 之類。目前經過測試已經成功地從這些服務器上檢索到了來自 1,485 個 IP 、約 750 MB 的數據,其中包括 8,781 個密碼、650 AWS 訪問密鑰、23 個密鑰和 8 個私鑰。

    etcd 是一個分布式密鑰值存儲和為存儲跨機器群集的數據提供可靠方法的數據庫,通常用于在各種服務器和應用程序之間存儲和分發密碼和配置設置。etcd 實現了一個可以查詢的編程接口,并且默認情況下不需要身份驗證就可返回管理登錄憑證。

    雖然 研究人員并沒有測試這些憑證,但其中一些被推測是有效的,有可能會被攻擊者用來侵入系統。此外,根據研究人員 的說法,任何人只需幾分鐘時間就可以獲得數百個可用于竊取數據或執行勒索軟件攻擊的數據庫證書列表。

    為了保證 etcd 安裝安全,研究人員 建議啟用身份驗證并在不需要時使其脫機,或者設置防火墻,以避免未經授權的人員查詢 etcd 服務器。

    密鑰管理etcd
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    Controller Manager 中 的 Node Controller 通 過 APIServer 定期讀取節點狀態信息,并做響應處理。業務系統通過調用密碼機提供的密碼服務,實現數據的機密性、完整性、有效性和不可否認性。作為 Node 節點接入 Kubernetes 的云服務器密碼機,內部也采用了Docker 生成 VSM。當創建 VSM 需從外部下載鏡像時,Docker 可能會從外部下載到惡意鏡像,惡意鏡像可能導致云服務器密碼機內部的敏感數據被竊取或破壞。因此,云服務器密碼機可從以下兩個維度限制惡意鏡像在云服務器密碼機中執行。
    從云的虛擬化管理平臺和云網絡構架的一般性知識入手,以 Clos 云網絡架構和 Kubernetes管理平臺為例,俯瞰了當前云計算環境的全貌和細節,宏觀上總覽了云網絡架構和 Kubernetes 管理平臺,微觀上深入連接 fabrics 和容器的細節。
    淺談云安全之K8S
    2021-07-14 05:06:00
    Kubernetes 是一個可移植的,可擴展的開源容器編排平臺,用于管理容器化的工作負載和服務,方便了聲明式配置和自動化。它擁有一個龐大且快速增長的生態系統。Kubernetes 的服務,支持和工具廣泛可用。
    近日據外媒報道,安全研究人員通過 Shodan 搜索引擎發現近 2300 臺安裝了 etcd 組件的服務器暴露在互聯網上,利用一些簡單腳本即可從中獲取登錄憑證,如 cms_admin、mysql_root、 postgres 之類。目前經過測試已經成功地從這些服務器上檢索到了來自 1,485 個 IP 、約 750 MB 的數據,其中包括 8,781 個密碼、650 AWS 訪問密鑰、23 個密
    k8s攻防之etcd數據庫篇
    2022-07-21 17:02:34
    Etcd是一個具有強一致性的分布式 key-value 存儲組件(也是一個高可用的分布式鍵值對數據庫)。采用類似目錄結構的方式對數據進行存儲,僅在葉子結點上存儲數據,葉子結點的父節點為目錄,不能存儲數據。多數情形下,數據庫中的內容沒有經過加密處理,一旦etcd被黑客拿下,就意味著整個k8s集群失陷。
    2022年4月20日,Apache發布安全公告,修復了一個 Apache APISIX中的信息泄露漏洞。漏洞編號: CVE-2022-29266,漏洞威脅等級:嚴重。
    Kubernetes通常被稱為“K8s”,是一種非常流行的開源容器編排系統,可以自動部署、擴展和管理容器化工作負載。
    一、前言 這篇文章可能出現一些圖文截圖顏色或者命令端口不一樣的情況,原因是因為這篇文章是我重復嘗試過好多次才寫的,所以比如正常應該是訪問6443,但是截圖中是顯示大端口比如60123這種,不影響閱讀和文章邏輯,無需理會即可,另外k8s基礎那一欄。。。本來想寫一下k8s的鑒權,后來想了想,太長了,不便于我查筆記,還不如分開寫,所以K8S基礎那里屬于湊數???寫了懶得刪(雖然是粘貼的:))
    隨著數字經濟時代到來,云計算、大數據、物聯網等新興技術在關鍵信息基礎設施領域深度應用,數字技術已經成為企業轉型和發展的關鍵要素,而云是企業數字化轉型的基礎支柱,也是企業的首要技術重點
    雖然網上有大量從零搭建?的文章,但大都針對老版本,若直接照搬去安裝最新的?版本會遇到一堆問題。故此將我的安裝步驟記錄下來,希望能為讀者提供?式的集群搭建幫助。服務等,可供用戶免費下載、使用和分享。??啟動的三節點服務已經配置好了以下使用?節點進行演示查看,其他節點操作均一致#?
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类