Skip to main content

Vulnerabilidade na autenticação da API encontrada na integração do Snyk com Kubernetes (CVE-2023-1065)

Escrito por

28 de fevereiro de 2023

0 minutos de leitura

Gostaríamos de informar aos clientes da Snyk sobre algumas mudanças importantes na integração Kubernetes Monitor do Snyk Container, para corrigir vulnerabilidades encontradas na autenticação da API. No momento, a integração com Kubernetes está disponível apenas no plano Enterprise da Snyk. Somente clientes Enterprise que implantaram o Snyk Kubernetes Monitor são afetados.

CVE-2023-1065

A CVE-2023-1065 é uma vulnerabilidade de gravidade média que não expõe quem usa a integração a nenhum risco direto de segurança, e nenhum dado de usuário poderia ser vazado. No entanto, ela poderia fazer com que dados irrelevantes fossem enviados para uma organização Snyk — o que poderia, por sua vez, ocultar outros problemas de segurança relevantes.

Confira abaixo os detalhes dos endpoints de API vulneráveis e como atualizar sua integração.

Vulnerabilidade de autenticação do Snyk Kubernetes Monitor CVE-2023-1065

O objetivo do Snyk Kubernetes Monitor é permitir que usuários identifiquem, importem e analisem automaticamente os contêineres em execução no cluster do Kubernetes. Para isso, os usuários implantam o Snyk Controller e obtêm um Snyk Integration ID para enviar os dados de volta à Snyk Platform. A vulnerabilidade mencionada acima afeta esse endpoint de API POST, que usa o Integration ID para encaminhar os resultados da análise à organização Snyk do usuário.

Como atualizar e manter a segurança

A Snyk atualizou o Kubernetes Monitor com um sistema de autenticação mais robusto, que precisa ser implantado nos clusters do Kubernetes. Se você usa a integração, recomendamos que faça a atualização o quanto antes. A documentação traz uma visão geral da integração do Snyk com Kubernetes e instruções para atualizar o Snyk Kubernetes Monitor.

O novo controller enviará os dados de volta a um novo endpoint de API mais seguro. Os endpoints de API atuais, que não são seguros, serão descontinuados em seis semanas, no dia 11 de abril. A partir dessa data, as versões antigas do Snyk Kubernetes Monitor deixarão de funcionar.

Mais informações

Você encontra mais detalhes sobre essa vulnerabilidade de gravidade média no banco de dados público de vulnerabilidades.

Agradecemos à equipe de cibersegurança da Tesco por identificar e divulgar essa vulnerabilidade. A Snyk tem orgulho de ser uma das principais defensoras de programas de divulgação responsável e da tecnologia de código aberto. Um dos princípios fundamentais de uma postura de segurança moderna e robusta é incentivar testes externos de software que complementem os testes e as ferramentas internas.

Na Snyk, sabemos que todo software pode conter vulnerabilidades. A segurança dos nossos usuários é prioridade, e continuaremos tomando todas as medidas necessárias para garantir que nosso software seja testado rigorosamente.

É importante reforçar que esta é uma vulnerabilidade de gravidade média, cujo possível impacto se limita à usabilidade da Snyk. No entanto, nossos clientes contam conosco para detectar e corrigir vulnerabilidades continuamente, além de responder a incidentes durante eventos de dia zero. Por isso, consideramos que nossa disponibilidade e precisão são essenciais para os usuários e levamos esse problema muito a sério.

Pedimos desculpas por qualquer inconveniente causado aos clientes que precisam atualizar o Snyk Kubernetes Monitor. Em caso de dúvidas, entre em contato pelo portal do Snyk Support.