Skip to main content

API-Authentifizierungsschwachstelle in der Snyk Kubernetes-Integration entdeckt (CVE-2023-1065)

Artikel von

28. Februar 2023

0 Min. Lesezeit

Wir möchten Snyk-Kunden über wichtige Änderungen an der Kubernetes-Monitor-Integration von Snyk Container informieren, mit denen Schwachstellen in der API-Authentifizierung behoben werden. Derzeit ist die Kubernetes-Integration nur im Enterprise-Tarif von Snyk verfügbar. Betroffen sind ausschließlich Enterprise-Kunden, die den Snyk Kubernetes Monitor bereitgestellt haben.

CVE-2023-1065

CVE-2023-1065 ist eine mittelschwere Schwachstelle, die Nutzer der Integration keinem direkten Sicherheitsrisiko aussetzt und bei der keine Nutzerdaten offengelegt werden konnten. Sie hätte jedoch dazu führen können, dass irrelevante Daten an eine Snyk-Organisation gesendet werden und dadurch andere relevante Sicherheitsprobleme verschleiert werden. 

Details zu den anfälligen API-Endpunkten und zur Aktualisierung Ihrer Integration finden Sie weiter unten. 

CVE-2023-1065: Authentifizierungsschwachstelle im Snyk Kubernetes Monitor

Der Snyk Kubernetes Monitor soll Nutzern ermöglichen, Container in ihrem Kubernetes-Cluster automatisch zu identifizieren, zu importieren und zu scannen. Dazu stellen Nutzer den Snyk Controller bereit und rufen eine Snyk Integration ID ab, um die Daten an die Snyk Platform zurückzusenden. Die oben genannte Schwachstelle betrifft diesen POST-API-Endpunkt, der die Integration ID verwendet, um Scan-Ergebnisse an die Snyk-Organisation eines Nutzers weiterzuleiten.

So aktualisieren Sie und bleiben geschützt

Snyk hat den Kubernetes Monitor mit einer robusteren Authentifizierung aktualisiert. Diese muss in Ihren Kubernetes-Clustern bereitgestellt werden. Wenn Sie die Integration verwenden, empfehlen wir Ihnen, so bald wie möglich ein Upgrade durchzuführen. Eine Übersicht über die Snyk Kubernetes-Integration und Anweisungen zum Upgrade des Snyk Kubernetes Monitor finden Sie in der Dokumentation.

Der neue Controller sendet Daten über einen neuen, sichereren API-Endpunkt zurück. Die derzeitigen unsicheren API-Endpunkte werden in sechs Wochen, am 11. April, eingestellt. Ab diesem Zeitpunkt sind ältere Versionen des Snyk Kubernetes Monitor nicht mehr nutzbar. 

Weitere Informationen

Weitere Details zu dieser mittelschweren Schwachstelle finden Sie in der öffentlichen Schwachstellendatenbank.

Wir möchten dem Tesco Cybersecurity Team dafür danken, dass es diese Schwachstelle entdeckt und uns gemeldet hat. Snyk ist stolz darauf, sich für verantwortungsvolle Offenlegungsprogramme und Open-Source-Technologie einzusetzen. Ein wesentlicher Grundsatz einer robusten und modernen Sicherheitsstrategie besteht darin, externe Softwaretests zu fördern, die interne Tests und Tools ergänzen. 

Bei Snyk gehört es zu unserem Geschäft, zu wissen, dass jede Software Schwachstellen enthalten kann. Die Sicherheit unserer Nutzer hat für uns höchste Priorität, und wir werden auch weiterhin alles Notwendige tun, um unsere Software gründlich zu testen.

Wir möchten betonen: Diese Schwachstelle ist mittelschwer, und ihre möglichen Auswirkungen beschränken sich auf die Nutzbarkeit von Snyk. Unsere Kunden verlassen sich jedoch darauf, dass wir Schwachstellen kontinuierlich erkennen und beheben und bei Zero-Day-Vorfällen auf Sicherheitsereignisse reagieren. Deshalb sind Verfügbarkeit und Genauigkeit für unsere Nutzer geschäftskritisch, und wir nehmen dieses Problem sehr ernst. 

Wir entschuldigen uns bei allen Kunden für die Unannehmlichkeiten, die durch das erforderliche Upgrade des Snyk Kubernetes Monitor entstehen. Bei Fragen wenden Sie sich bitte über unser Snyk Support-Portal an uns.