ГрамотаИБ ГрамотаИБ

BDU:2025-00672

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 6,6) Средний уровень опасности (базовая оценка CVSS 3.0 составляет 5,9) CVSS 5.900000095367432 · AV:N/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:N

Уязвимость утилиты kubelet программного средства управления кластерами виртуальных машин Kubernetes для операционных систем Windows, позволяющая нарушителю выполнить произвольные команды

Соответствие зарубежным идентификаторам

CVE-2024-9042

Отчёты сканеров говорят на языке CVE, требования регуляторов — на языке БДУ. Перевести список из отчёта →

Описание

Уязвимость утилиты kubelet программного средства управления кластерами виртуальных машин Kubernetes для операционных систем Windows связана с непринятием мер по чистке данных на управляющем уровне. Эксплуатация уязвимости может позволить нарушителю,действующему удаленно, выполнить произвольные команды

Способ устранения

Использование рекомендаций: Для Kubernetes: https://discuss.kubernetes.io/t/security-advisory-cve-2024-9042-command-injection-affecting-windows-nodes-via-nodes-logs-query-api/31276 Для программных продуктов Red Hat Inc.: https://access.redhat.com/security/cve/cve-2024-9042 Компенсирующие меры: - минимизация пользовательских привилегий; - отключение/удаление неиспользуемых учётных записей пользователей; - контроль журналов аудита кластера для отслеживания попыток эксплуатации уязвимости. Для ОС АЛЬТ СП 10: установка обновления из публичного репозитория программного средства: https://altsp.su/obnovleniya-bezopasnosti/

Сведения записи

Дата публикации: 24.01.2025
Класс уязвимости: Уязвимость кода
Статус: Подтверждена производителем
Устранение: Уязвимость устранена
Эксплойт: Существует в открытом доступе

Уязвимое программное обеспечение

ПроизводительНазваниеВерсияПлатформа
Google IncKubernetesдо 1.29.13Не указана
Google IncKubernetesот 1.30.0 до 1.30.9Не указана
Google IncKubernetesот 1.31.0 до 1.31.5Не указана
Google IncKubernetesот 1.32.0 до 1.32.1Не указана
Red Hat Inc.Red Hat OpenShift Container Platform4Не указана
АО «ИВК»АЛЬТ СП 10-Не указана

Чтобы такие записи находились не вручную, ведите реестр программного обеспечения: в личном кабинете уязвимости сопоставляются с вашим ПО, а работы по устранению попадают в план. Завести кабинет →

Источник: Банк данных угроз безопасности информации ФСТЭК России. Данные выгружены 17.08.2026, записей в справочнике — 92920. Справочник не является официальным ресурсом ФСТЭК России: сверяйте сведения с первоисточником.