Skip to main content

Vulnérabilité d’authentification de l’API dans l’intégration Kubernetes de Snyk (CVE-2023-1065)

Écrit par

28 février 2023

0 minutes de lecture

Nous souhaitons informer les clients de Snyk de changements importants apportés à l’intégration Kubernetes Monitor de Snyk Container afin de corriger des vulnérabilités de l’authentification de l’API. Pour le moment, l’intégration Kubernetes est uniquement disponible dans le cadre du forfait Enterprise de Snyk. Seuls les clients Enterprise ayant déployé Snyk Kubernetes Monitor sont concernés.

CVE-2023-1065

CVE-2023-1065 est une vulnérabilité de gravité moyenne qui n’expose pas les utilisateurs de l’intégration à un risque direct pour leur sécurité et ne peut entraîner aucune fuite de données utilisateur. Elle aurait toutefois pu provoquer l’envoi de données non pertinentes à une organisation Snyk, ce qui aurait pu masquer d’autres problèmes de sécurité pertinents.

Vous trouverez ci-dessous des informations sur les points de terminaison de l’API vulnérables et sur la mise à niveau de votre intégration.

CVE-2023-1065 — Vulnérabilité d’authentification de Snyk Kubernetes Monitor

Snyk Kubernetes Monitor permet aux utilisateurs d’identifier, d’importer et d’analyser automatiquement les conteneurs exécutés dans leur cluster Kubernetes. Pour ce faire, les utilisateurs déploient Snyk Controller et obtiennent un Snyk Integration ID afin de renvoyer les données à la plateforme Snyk. La vulnérabilité décrite ci-dessus affecte ce point de terminaison d’API POST, qui utilise l’Integration ID pour acheminer les résultats d’analyse vers l’organisation Snyk d’un utilisateur.

Comment effectuer la mise à niveau et rester protégé

Snyk a renforcé l’authentification de Kubernetes Monitor. Cette mise à jour doit être déployée sur vos clusters Kubernetes. Si vous utilisez l’intégration, nous vous recommandons d’effectuer la mise à niveau dès que possible. La documentation présente l’intégration Kubernetes de Snyk et explique comment mettre à niveau Snyk Kubernetes Monitor.

Le nouveau contrôleur renverra les données à un nouveau point de terminaison d’API, plus sécurisé. Les points de terminaison d’API actuellement vulnérables seront abandonnés dans six semaines, le 11 avril. À compter de cette date, les anciennes versions de Snyk Kubernetes Monitor ne fonctionneront plus.

Informations complémentaires

Vous trouverez plus de détails sur cette vulnérabilité de gravité moyenne dans la base de données publique des vulnérabilités.

Nous remercions l’équipe de cybersécurité de Tesco d’avoir découvert cette vulnérabilité et de nous l’avoir signalée. Snyk est fière de compter parmi les principaux défenseurs des programmes de divulgation responsable et des technologies open source. Encourager les tests externes des logiciels, en complément des tests et outils internes, est l’un des fondements d’une posture de sécurité robuste et moderne.

Chez Snyk, nous savons que tout logiciel peut présenter des vulnérabilités. La sécurité de nos utilisateurs est primordiale, et nous continuerons à prendre toutes les mesures nécessaires pour soumettre nos logiciels à des tests rigoureux.

Rappelons qu’il s’agit d’une vulnérabilité de gravité moyenne dont l’impact potentiel se limite à la facilité d’utilisation de Snyk. Toutefois, nos clients comptent sur nous pour détecter et corriger les vulnérabilités en continu, ainsi que pour intervenir en cas d’incidents liés à des failles zero-day. C’est pourquoi nous considérons que la disponibilité et la précision de nos services sont essentielles à la mission de nos utilisateurs et prenons ce problème très au sérieux.

Nous vous prions de nous excuser pour la gêne occasionnée aux clients qui doivent mettre à niveau Snyk Kubernetes Monitor. Pour toute question, veuillez contacter notre portail Snyk Support.