ГрамотаИБ ГрамотаИБ

BDU:2024-10035

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 8,5) Высокий уровень опасности (базовая оценка CVSS 3.0 составляет 8,1) CVSS 8.100000381469727 · AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N

Уязвимость программного средства управления кластерами виртуальных машин Kubernetes, связанная с неверным ограничением имени пути к каталогу с ограниченным доступом, позволяющая выполнить произвольный код

Соответствие зарубежным идентификаторам

CVE-2024-10220

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость программного средства управления кластерами виртуальных машин Kubernetes связана с неверным ограничением имени пути к каталогу с ограниченным доступом. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код за границами контейнера в хостовой операционной системе

Способ устранения

Установка обновлений из доверенных источников. В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков. Компенсирующие меры: - ограничение использования тома gitRepo для клонирования репозитория; - использование средств межсетевого экранирования для ограничения удалённого доступа к уязвимому программному средству; - использование «белого» списка IP-адресов для ограничения доступа к уязвимому программному средству; - использование виртуальных частных сетей для организации удаленного доступа (VPN). Использование рекомендаций: https://discuss.kubernetes.io/t/security-advisory-cve-2024-10220-arbitrary-command-execution-through-gitrepo-volume/30571 https://github.com/kubernetes/kubernetes/pull/124531 Для РЕД ОС: https://redos.red-soft.ru/support/secure/uyazvimosti/uyazvimost-kubernetes-cve-2024-10220/?sphrase_id=592546 Для платформы контейнеризации «Боцман»: обновление программного обеспечения, применение оперативного обновления платформы контейнеризации «Боцман» 1.4.1, предоставляемого в личном кабинете пользователя https://lk.astra.ru/ (https://wiki.astralinux.ru/x/ziLoD)

Сведения записи

Дата публикации: 21.11.2024
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Существует в открытом доступе

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Google IncKubernetesдо 1.28.12Не указана
Google IncKubernetesдо 1.31.0Не указана
Google IncKubernetesот 1.29.0 до 1.29.7Не указана
Google IncKubernetesот 1.30.0 до 1.30.3Не указана
ООО «Ред Софт»РЕД ОС7.3Не указана
ООО «РусБИТех-Астра»Платформа контейнеризации «Боцман»до 1.4.1Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.