写点什么

才云容器云产品团队对 K8S 安全漏洞的声明

  • 2020-03-03
  • 本文字数:759 字

    阅读完需:约 2 分钟

才云容器云产品团队对 K8S 安全漏洞的声明


近日,Kubernetes 社区在高频讨论的 Kubernetes 严重安全漏洞,编号为 CVE-2018-1002105 [1](CVSS 评分 9.8 分),受该问题影响的 Kubernetes 版本范围包括:


  • Kubernetes v1.0.x-1.9.x

  • Kubernetes v1.10.0-1.10.10 (fixed in v1.10.11)

  • Kubernetes v1.11.0-1.11.4 (fixed in v1.11.5)

  • Kubernetes v1.12.0-1.12.2 (fixed in v1.12.3)


影响组件:Kubernetes apiserver


其原理是,在有漏洞的 Kubernetes 版本中,攻击者可以通过制造 HTTP Upgrade 失败请求,来获取到后端服务(kubelet,aggregated API server)的未关闭连接。连接一旦建立成功,攻击者可以以管理员权限,向后端服务发送任意请求。


Kubernetes 安全建议方案[1]:


  • 针对匿名用户通过一些安全设置限制提对应权限:

  • 暂停使用聚合的 API 服务器(影响使用聚合服务器 API 的用户);

  • 设置 --anonymous-auth = false 给 kube-apiserver 禁用匿名请求(可能会破坏 kube-apiserver 的负载均衡器或 kubelet 运行状况检查,并中断 kubeadm join 设置流程);

  • 删除对所有聚合 API 的所有匿名访问;

  • 对经过身份验证的用户删除对所有聚合 API 访问权限;

  • 非特权 kubelet API 用户中删除 pod exec/attach/ portforward 权限;

漏洞对 Caicloud Compass 产品的影响

此次 Kubernetes 漏洞事件对 Caicloud Compass 的企业客户不会构成影响和威胁,原因如下:


在 Caicloud Compass 产品中,所有对集群 Apiserver 的访问,都经由 Caicloud Compass 的 API gateway 进行访问。恶意用户无法直接利用这个漏洞发起对后端服务的攻击。


同时,才云在即将发行的 Caicloud Compass 2.7.3 版本会使用没有此安全漏洞的 Kubernetes 版本(1.12.3)。对于在生产环境中已经使用 Caicloud Compass 的客户,才云亦可协助升级。


本文转载自才云 Caicloud 公众号。


原文链接:https://mp.weixin.qq.com/s/7RSFYA_Sg8U-a25OJhfFy


2020-03-03 17:26598

评论

发布
暂无评论
发现更多内容

C++ primer -- 第17章 输入,输出和文件

Dreamer

c++

独立显卡市场又一巨头跻入,英特尔锐炬® Xe MAX 独立显卡来了!

E科讯

TensorFlow 篇 | TensorFlow 数据输入的最佳实践

Alex

tensorflow keras input pipeline dataset

MySQL中事务的持久性实现原理

X先生

MySQL 数据库 sql 数据库事务 事务

数据结构与算法系列之链表操作全集(二)(GO)

书旅

数据结构 算法 Go 语言

SpringBoot-技术专题-war包部署读取外部配置Properties

洛神灬殇

精解四大集合框架:Set核心知识总结

田维常

程序员 后端

目标检测综述

Dreamer

架构师训练营第 1 期 第 5 周作业

李循律

极客大学架构师训练营

直播预告 | CloudQuery初体验——安装及多数据源连接

BinTools图尔兹

数据库 sql 安全 工具软件 dba

华为云的销售凭什么说“赢”了罗振宇?

ToB行业头条

tob

专利申请其实并不难?四步教你玩转专利申请!

华为云开发者联盟

专利 保护

云图说|知道吗?在和你对话的那头,也许是个机器人哦~

华为云开发者联盟

华为 AI 机器人

一个研发团队是如何坚持7年技术分享的?

爱吃小舅的鱼

团队管理 程序员 敏捷开发 研发管理 技术分享

C++ primer -- 第18章 探讨C++新标准

Dreamer

c++

Caffe 安装踩坑记录

Dreamer

caffe

TypeScript魔法堂:函数类型声明其实很复杂

肥仔John

Java typescript

面试时说Redis是单线程的,被喷惨了!

redis 编程 程序员 计算机

在2020年更受关注和追捧的JS框架

葡萄城技术团队

react.js Vue js Svelte

试用阿里网盘内测版-不限速、无广告、隐私安全我全都要

郭旭东

阿里云网盘

Docker底层技术

混沌畅想

Docker 容器 DevOps 底层技术

架构师训练营第 1 期 第 3 周作业

李循律

极客大学架构师训练营

接口测试人员需要掌握的知识技能

测试人生路

接口测试

架构师训练营 1 期第 6 周作业

木头发芽

SpringBoot-技术专题-war包部署读取外部配置Yml

洛神灬殇

当下工作流管理系统的发展趋势

Marilyn

敏捷开发 快速开发 软件架构 企业开发

基于React+Koa实现一个h5编辑器

徐小夕

Java nodejs H5 React koa

写文档太麻烦,试试这款 IDEA 插件吧!

程序员小航

Java markdown IDEA idea插件 文档

EDA最强攻略,如何为EDA选择存储?

焱融科技

分布式 高性能 存储 半导体 EDA

Forsage矩阵系统开发,智能合约搭建

薇電13242772558

快速掌握并发编程---深入学习ThreadLocal

田维常

才云容器云产品团队对 K8S 安全漏洞的声明_容器_才云科技_InfoQ精选文章