freeBuf
主站

分类

云安全 AI安全 开发安全 终端安全 数据安全 Web安全 基础安全 企业安全 关基安全 移动安全 系统安全 其他安全

特色

热点 工具 漏洞 人物志 活动 安全招聘 攻防演练 政策法规

点我创作

试试在FreeBuf发布您的第一篇文章 让安全圈留下您的足迹
我知道了

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

Fluent Bit 0-day漏洞使数十亿生产环境面临网络攻击威胁
AI小蜜蜂 2025-02-24 07:15:08 107450
所属地 上海

研究人员发现了 Fluent Bit 中的关键 0-day 漏洞,这款日志收集工具广泛应用于 AWS、Google Cloud 和 Microsoft Azure 等主要云服务提供商的云基础设施中。这两个漏洞被追踪为 CVE-2024-50608 和 CVE-2024-50609(CVSS 评分 8.9),利用了 Fluent Bit 的 Prometheus Remote Write 和 OpenTelemetry 插件中的空指针解引用弱点。

image

Fluent Bit 拥有超过 150 亿次下载和每日 1000 万次部署,这些漏洞对全球企业和云生态系统构成严重威胁。

漏洞利用机制与攻击面

Prometheus Remote Write 漏洞允许未经身份验证的攻击者通过发送 Content-Length: 0 的 HTTP POST 请求,导致 Fluent Bit 服务器崩溃。这种情况在解析指标数据时触发了process_payload_metrics_ng()函数中的空指针解引用。以下是一个简单的利用示例:

类似地,OpenTelemetry 插件在跟踪配置请求中未能验证输入类型。向/api/v1/traces端点发送非字符串值(例如整数)会导致堆内存损坏,从而引发拒绝服务(DoS)或部分敏感信息泄露。Tenable 的实验室测试证实了相邻内存暴露,偶尔会泄露敏感的指标数据。

Fluent Bit 的架构通过涵盖输入解析、过滤和输出路由进一步放大了风险。例如,配置不当的 HTTP 输入插件会将 API 暴露给恶意负载:

影响:云基础设施与企业面临的风险

Fluent Bit 已集成到 Kubernetes 和云监控堆栈中,这意味着这些漏洞会波及多个服务。Cisco、Splunk 和 VMware 是其重要用户,而 AWS Elastic Kubernetes Service (EKS) 等超大规模企业默认将其嵌入。攻击者利用这些漏洞可能会破坏日志管道,导致事件响应和合规工作流程瘫痪。

Ebryx 使用 Boofuzz 进行的模糊测试揭示了系统性缺陷。例如,以下脚本对 Prometheus 插件的 HTTP 处理程序进行了模糊测试:

flb_sds_create_len()函数中缺乏输入验证,使得简单的 DoS 攻击成为可能。

缓解措施与行业响应

Fluent Bit 维护者在 v3.0.4 版本中发布了补丁,并将修复内容回溯到 v2.2.3 版本。关键的缓解措施包括:

  • 立即为 Fluent Bit 实例打补丁。
  • 通过网络策略或身份验证限制 API 访问。
  • 禁用未使用的端点,例如/api/v1/traces

企业必须审核 Fluent Bit 配置、分割监控网络,并采用持续的模糊测试策略。正如 Tenable 的披露时间表所示,行业与 AWS、Google 和 Microsoft 协作的补丁发布工作避免了漏洞的大规模利用。

然而,鉴于每日有 1000 万次部署面临风险,未打补丁的系统响应时间极其有限。

参考来源:

Fluent Bit 0-day Vulnerabilities Exposes Billions of Production Environments to Cyber Attacks

# 网络安全 # 容器安全
本文为 AI小蜜蜂 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
AI小蜜蜂 LV.5
这家伙太懒了,还未填写个人描述!
  • 388 文章数
  • 43 关注者
苹果紧急修复两枚被用于定向攻击iPhone的零日漏洞
2025-04-16
CVE项目获临时延期 CISA支持MITRE继续运营关键漏洞数据库
2025-04-16
研究人员成功揭露 Medusa 勒索软件组织的暗网服务器真实身份
2025-04-16
文章目录