Vulnerabilidad en la autenticación de API detectada en la integración de Snyk con Kubernetes (CVE-2023-1065)
28 de febrero de 2023
0 minutos de lecturaQueremos informar a los clientes de Snyk sobre algunos cambios importantes en la integración Kubernetes Monitor de Snyk Container para solucionar vulnerabilidades detectadas en la autenticación de API. Actualmente, la integración de Kubernetes solo está disponible en el plan Enterprise de Snyk. El problema afecta únicamente a los clientes Enterprise que implementaron Snyk Kubernetes Monitor.
CVE-2023-1065
CVE-2023-1065 es una vulnerabilidad de gravedad media que no expone a los usuarios de la integración a ningún riesgo de seguridad directo ni permite filtrar datos de usuarios, pero podría haber provocado que se publicaran datos irrelevantes en una organización de Snyk, lo que a su vez podría ocultar otros problemas de seguridad relevantes.
A continuación, encontrarás detalles sobre los endpoints de API vulnerables y cómo actualizar la integración.
Vulnerabilidad de autenticación de Snyk Kubernetes Monitor CVE-2023-1065
El propósito de Snyk Kubernetes Monitor es permitir que los usuarios identifiquen, importen y analicen automáticamente los contenedores que se ejecutan en su clúster de Kubernetes. Para ello, los usuarios implementan el Snyk Controller y obtienen un ID de integración de Snyk para enviar los datos a la plataforma Snyk. La vulnerabilidad mencionada afecta a este endpoint de API POST, que usa el ID de integración para dirigir los resultados del análisis a la organización de Snyk del usuario.
Cómo actualizar y mantenerte protegido
Snyk actualizó Kubernetes Monitor con un sistema de autenticación más sólido, que deberás implementar en tus clústeres de Kubernetes. Si usas la integración, te recomendamos actualizarla lo antes posible. Encontrarás una descripción general de la integración de Snyk con Kubernetes e instrucciones para actualizar Snyk Kubernetes Monitor en la documentación.
El nuevo controlador enviará los datos a un endpoint de API nuevo y más seguro. Los endpoints de API actuales e inseguros dejarán de estar disponibles en seis semanas, el 11 de abril. A partir de esa fecha, las versiones anteriores de Snyk Kubernetes Monitor dejarán de funcionar.
Más información
Encontrarás más detalles sobre esta vulnerabilidad de gravedad media en la base de datos pública de vulnerabilidades.
Queremos agradecer al equipo de ciberseguridad de Tesco por detectar y divulgarnos esta vulnerabilidad. En Snyk, nos enorgullece ser uno de los principales promotores de los programas de divulgación responsable y la tecnología de código abierto. Uno de los pilares de una postura de seguridad moderna y sólida es fomentar las pruebas externas de software para complementar las pruebas y herramientas internas.
En Snyk, sabemos que cualquier software puede incluir vulnerabilidades. La seguridad de nuestros usuarios es primordial y seguiremos tomando todas las medidas necesarias para garantizar que nuestro software se someta a pruebas rigurosas.
Queremos recalcar que esta es una vulnerabilidad de gravedad media cuyo impacto potencial se limita a la disponibilidad de Snyk. Sin embargo, nuestros clientes confían en nosotros para detectar y corregir vulnerabilidades de forma continua, así como para responder a incidentes durante eventos de día cero. Por eso, consideramos que nuestra disponibilidad y precisión son fundamentales para nuestros usuarios y nos tomamos este problema muy en serio.
Pedimos disculpas por cualquier inconveniente que la actualización de Snyk Kubernetes Monitor pueda causar a nuestros clientes. Si tienes alguna pregunta, comunícate con nosotros a través del portal de Snyk Support.