您现在的位置是:人工智能 >>正文
Fluent Bit 0-day漏洞使数十亿生产环境面临网络攻击威胁
人工智能755人已围观
简介研究人员发现了 Fluent Bit 中的关键 0-day 漏洞,这款日志收集工具广泛应用于 AWS、Google Cloud 和 Microsoft Azure 等主要云服务提供商的云基础设施中。这 ...
研究人员发现了 Fluent Bit 中的漏洞临网络攻关键 0-day 漏洞,这款日志收集工具广泛应用于 AWS 、使数Google Cloud 和 Microsoft Azure 等主要云服务提供商的亿生云基础设施中。这两个漏洞被追踪为 CVE-2024-50608 和 CVE-2024-50609(CVSS 评分 8.9),产环利用了 Fluent Bit 的境面击威 Prometheus Remote Write 和 OpenTelemetry 插件中的空指针解引用弱点 。

Fluent Bit 拥有超过 150 亿次下载和每日 1000 万次部署 ,漏洞临网络攻这些漏洞对全球企业和云生态系统构成严重威胁 。使数
漏洞利用机制与攻击面Prometheus Remote Write 漏洞允许未经身份验证的亿华云亿生攻击者通过发送 Content-Length: 0 的 HTTP POST 请求 ,导致 Fluent Bit 服务器崩溃 。产环这种情况在解析指标数据时触发了process_payload_metrics_ng()函数中的境面击威空指针解引用。以下是漏洞临网络攻一个简单的利用示例 :

类似地,OpenTelemetry 插件在跟踪配置请求中未能验证输入类型 。使数向/api/v1/traces端点发送非字符串值(例如整数)会导致堆内存损坏 ,亿生从而引发拒绝服务(DoS)或部分敏感信息泄露 。免费模板产环Tenable 的境面击威实验室测试证实了相邻内存暴露,偶尔会泄露敏感的指标数据 。
Fluent Bit 的架构通过涵盖输入解析、过滤和输出路由进一步放大了风险。例如,配置不当的 HTTP 输入插件会将 API 暴露给恶意负载:

Fluent Bit 已集成到 Kubernetes 和云监控堆栈中 ,高防服务器这意味着这些漏洞会波及多个服务。Cisco 、Splunk 和 VMware 是其重要用户,而 AWS Elastic Kubernetes Service (EKS) 等超大规模企业默认将其嵌入 。攻击者利用这些漏洞可能会破坏日志管道 ,导致事件响应和合规工作流程瘫痪。
Ebryx 使用 Boofuzz 进行的模糊测试揭示了系统性缺陷 。例如,以下脚本对 Prometheus 插件的香港云服务器 HTTP 处理程序进行了模糊测试:

flb_sds_create_len()函数中缺乏输入验证 ,使得简单的 DoS 攻击成为可能。
缓解措施与行业响应Fluent Bit 维护者在 v3.0.4 版本中发布了补丁,并将修复内容回溯到 v2.2.3 版本。关键的缓解措施包括:
立即为 Fluent Bit 实例打补丁。通过网络策略或身份验证限制 API 访问。禁用未使用的端点,例如/api/v1/traces 。模板下载企业必须审核 Fluent Bit 配置、分割监控网络,并采用持续的模糊测试策略。正如 Tenable 的披露时间表所示 ,行业与 AWS 、Google 和 Microsoft 协作的补丁发布工作避免了漏洞的大规模利用。
然而,云计算鉴于每日有 1000 万次部署面临风险 ,未打补丁的系统响应时间极其有限 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/news/719b599275.html
下一篇:知识产权保护的十个关键步骤
相关文章
资金预算和员工培训,企业网络安全建设绕不过的两道坎
人工智能Help Net Security 网站消息,EisnerAmper 研究结果显示,71% 的企业高管担忧员工“误操作”是公司面临的最大威胁之一,这一数据几乎与对外部攻击者的担忧75%)不相上下。此外 ...
【人工智能】
阅读更多如何使用Adobe软件将2D图片秒变成3D
人工智能这是 Adobe 放出的新技能,只需要几秒秒,就能让这张静态照片 get 立体感!这种常用于纪录片等视频的后期制作的特效,名为 Ken Burns Effect。它可绝对不是简单的缩放哦~我们一起来对 ...
【人工智能】
阅读更多怎样制作Android手机壁纸/桌面
人工智能谷歌的Android手机操作系统正在迅速成为最流行的手机平台之一。这是非常容易自定义的,包括更改墙纸,只是可自定义的其中一部分。 这篇文章可以教你如何DIY制作属于自己的手机壁纸,下面直接进入主题。 ...
【人工智能】
阅读更多
热门文章
最新文章
友情链接
- 2024年度威胁报告:网络安全设备成黑客首选突破口
- Google 日历沦为钓鱼新工具,可有效绕过安全防护机制
- Gartner预测到2027年,跨境GenAI滥用引起的AI数据泄露比例将达到40%
- MyBatis的安全小坑:#{}与${}:深度解析及实战建议
- LiteSpeed 缓存插件漏洞正对 WordPress 网站构成重大风险
- 2024 年排名前五的恶意软件网络流量分析工具
- 无需拆机!Windows 11 BitLocker加密文件被破解
- SpringBoot前后端加密让数据传输更优雅
- 微软可信签名服务遭滥用,恶意软件借机获得合法签名
- 研究人员利用 AI 越狱技术大量窃取 Chrome 信息 亿华云企业服务器云服务器香港物理机源码库b2b信息平台网站建设