Kubernetes 本地主機邊界繞過漏洞(CVE-2020-8558)

      網友投稿 907 2022-05-30

      一、概要

      近日華為云監測到Kubernetes官方發布安全公告,其核心組件kube-proxy存在主機邊界繞過漏洞(CVE-2020-8558)。利用漏洞攻擊者可能通過同一局域網下的容器,或在集群節點上訪問同一個二層域下的相鄰節點上綁定監聽了本地127.0.0.1端口的TCP/UDP服務,從而獲取接口信息。如果綁定在端口上的服務沒有設置身份驗證,則會導致該服務容易受到攻擊。

      華為云提醒使用kube-proxy的用戶及時安排自檢并做好安全加固。

      詳情請參考鏈接:

      https://github.com/kubernetes/kubernetes/issues/92315

      二、威脅級別

      如果集群API Server開啟了非認證端口(默認8080),威脅級別:【嚴重】

      如果集群API Server默認關閉了非認證端口,威脅級別:【重要】

      (說明:威脅級別共四級:一般、重要、嚴重、緊急)

      三、漏洞影響范圍

      受影響版本:

      kubelet / kube-proxy v1.18.0-1.18.3

      kubelet / kube-proxy v1.17.0-1.17.6

      kubelet / kube-proxy <= 1.16.10

      安全版本:

      kubelet / kube-proxy master

      Kubernetes 本地主機邊界繞過漏洞(CVE-2020-8558)

      kubelet / kube-proxy v1.18.4+

      kubelet / kube-proxy v1.17.7+

      kubelet / kube-proxy v1.16.11+

      四、漏洞處置

      目前官方已提供安全版本修復了該漏洞,請受影響的用戶升級至安全版本,升級請參考官方文檔:

      https://kubernetes.io/docs/tasks/administer-cluster/cluster-management/#upgrading-a-cluster

      規避措施:

      1、如果業務容器需使用主機網絡模式且又監聽在非安全端口上,可以通過在節點上手動添加iptables規則來緩解此漏洞。此規則將拒絕來自節點到127.0.0.1的流量。

      iptables -I INPUT --dst 127.0.0.0/8 ! --src 127.0.0.0/8 -m conntrack ! --ctstate RELATED,ESTABLISHED,DNAT -j DROP

      如果集群不需要開啟API Server不安全端口,可以將--insecure-port=0添加到kubernetes API服務器命令行來禁用端口。

      2、如果集群內運行有不受信的容器,需要manifest文件中關閉CAP_NET_RAW能力。

      securityContext:

      capabilities:

      drop: ["NET_RAW"]

      注:修復漏洞前請將資料備份,并進行充分測試。

      安全 Kubernetes

      版權聲明:本文內容由網絡用戶投稿,版權歸原作者所有,本站不擁有其著作權,亦不承擔相應法律責任。如果您發現本站中有涉嫌抄襲或描述失實的內容,請聯系我們jiasou666@gmail.com 處理,核實后本網站將在24小時內刪除侵權內容。

      上一篇:關于全國大學生智能汽車競賽有關問題的建議
      下一篇:《Office 2019高效辦公三合一從入門到精通 : 視頻自學版》 —3.3.3為段落應用項目符號
      相關文章
      亚洲综合精品香蕉久久网97| 国产亚洲精品a在线观看app| 亚洲黄网站wwwwww| 欧洲亚洲国产清在高| 国产亚洲精品资在线| 亚洲性在线看高清h片| 亚洲精品视频免费观看| 亚洲国产91精品无码专区| 在线亚洲v日韩v| 亚洲精品成人a在线观看| 亚洲毛片网址在线观看中文字幕| 亚洲AV无码乱码精品国产| 亚洲国产精品成人| 中文字幕日韩亚洲| 亚洲精品无码久久久影院相关影片| 亚洲色爱图小说专区| 国产成人亚洲综合无码精品 | 亚洲AV永久精品爱情岛论坛| 亚洲国产另类久久久精品| 久久久久亚洲AV成人无码| 91亚洲一区二区在线观看不卡| 亚洲系列国产精品制服丝袜第| 亚洲国产精品成人综合久久久| 亚洲一区二区三区在线| 狠狠色伊人亚洲综合网站色| 亚洲爆乳无码精品AAA片蜜桃| 亚洲成AV人在线观看网址| 老司机亚洲精品影视www| 亚洲第一极品精品无码久久| 久久亚洲国产成人精品性色| 亚洲冬月枫中文字幕在线看| 日韩亚洲不卡在线视频中文字幕在线观看 | 久久亚洲成a人片| 亚洲色精品aⅴ一区区三区| 亚洲一级特黄无码片| 亚洲人成中文字幕在线观看| 亚洲人成色77777| 亚洲色大成网站www永久一区| 91精品国产亚洲爽啪在线观看| 亚洲精品视频免费在线观看| 亚洲乱码在线卡一卡二卡新区|