写点什么

【独家】K8S 漏洞报告|近期重要 bug fix 分析

Fisher 容器魔方

  • 2019-09-12
  • 本文字数:647 字

    阅读完需:约 2 分钟

【独家】K8S漏洞报告|近期重要bug fix分析

Kubernetes 近期重要 bug fix 分析

Kubernetes 上游社区近半个月没有 CVE 出现,当前还处于 Code freeze 阶段,以下分析了社区近期重要的 BugFix 情况。


# 82384:Reorder symlinks to prevent path escapes


该 PR 修复了 kubectl cp 命令解压 symlinks 文件的 bug,在在解压缩所有其他文件之后再解压 symlinks 文件,可以保障无法通过该 symlinks 链接写入其对应的文件。另外由于 kubectl cp 命令已经被爆出过很多安全问题,社区正在考虑删除该命令。


详见:


https://groups.google.com/forum/#!topic/kubernetes-sig-release/3oGPk-2ElQA/discussion


# 81732:Fix toleration comparison & merging logic


该问题的背景是 Pod 可能会有多个 toleration,当存在如下的 toleration 时,旧的逻辑会认为他们两个是互相冲突的,会用其中一个覆盖另外一个。新的修改后的逻辑会做一定的逻辑判断,例如假设存在第三个 toleration :{“key”: “foo”, “operator”: “Exists”},则会直接覆盖掉以下两个 toleration,具体逻辑请参考该 PR。



# 82090:Use http/1.1 for apiserver->webhook clients


该问题的背景是 # 75791 这个 issue,描述的现象是当用户的 admission webhook 部署为多实例时,查看监控发现 Kube-ApiServer 只会调用其中一个实例。该 PR 中将 Kube-ApiServer 与 Webhook 的连接改为 http/1.1 协议,解决了负载均衡的问题。

近期 bug fix 数据分析

近期重要 Bug 数量共计 16 个,分类数量和占比统计如下:



严重程度数量统计如下(横坐标 5 为最高,0 为最低):



如下为近期 Bug Fix 的汇总信息:



2019-09-12 14:531360

评论

发布
暂无评论
发现更多内容

一周信创舆情观察(3.8~3.14)

统小信uos

发布两小时,霸榜GitHub!Spring Boot实战文档

Java 编程 程序员 架构师

科技进化的终点,与荣耀全场景的起点

脑极体

Serverless 时代 DevOps 的最佳打开方式

阿里巴巴云原生

Serverless DevOps 微服务 运维 云原生

万象:百度的海量多媒体信息处理系统

百度Geek说

大数据 搜索引擎 百度 后端 #富媒体#

朱嘉明:比特币开创人类新型财富实验

CECBC

数字货币

编译android源码!2021年Android面试心得,学习路线+知识点梳理

欢喜学安卓

android 程序员 面试 移动开发

全球案例 | Infobip :这家估值十亿美元的公司像初创企业一样规模化发展,像大型企业一样标准化

Atlassian

DevOps Agile Atlassian Jira ITSM

直击面试!阿里技术官手码12W字面试小册在Github上爆火

Java架构之路

Java 程序员 架构 面试 编程语言

2021年新兴的十大区块链技术趋势

CECBC

数字技术

全凭阿里大牛总结的Java面试笔记,首战成功拿蚂蚁offer

Java架构之路

Java 程序员 架构 面试 编程语言

图解垃圾算法,No,捡垃圾算法

叫练

GC算法 引用计数法 标记清除法

315曝光的侵犯个人信息行为可以用区块链来规范吗?

CECBC

区块链

前端工程化之H5性能优化篇

百度Geek说

百度 大前端 H5

霸榜Git!2021年阿里巴巴Java面试权威指南(全彩版)

Java 程序员 面试 架构师

寻找被遗忘的勇气(十八)

Changing Lin

3月日更

epoll源码分析以及在Redis中的实现

Linux服务器开发

redis 后端 epoll web服务器 Linux服务器开发

网络编程及通信三要素

五分钟学大数据

大数据 网络编程 28天写作 3月日更

StarRocks在中移物联网PGW实时会话业务领域的应用

StarRocks

大数据 数据分析 物联网 IoT OLAP

霸榜Git!2021年阿里巴巴Java面试权威指南(泰山版)

Java架构之路

Java 程序员 架构 面试 编程语言

趋势预测:2021年五大流行的编程语言

薇薇

Java c php JavaScript Python PEP

炸裂,IBM系统架构师居然把自己15年Java经验整合成一本小说?

Java架构师迁哥

霸榜Git!2021年阿里巴巴Java面试权威指南(泰山版)

Java架构追梦

Java 架构 面试 泰山版

【实战问题】-- 高并发架构设计以及超领现象解决?

秦怀杂货店

Java 架构 高并发

以数字人民币为契机 推动人民币国际化进程

CECBC

金融

JDBC—对数据库的通用增删改查

打工人!

Java 数据库事务 MySQ JDBC crud

告别交通拥堵和数据孤岛,区块链成智慧交通发展新基石

CECBC

交通

声网Agora发布创业支持计划:聚合50+合作伙伴、11项资源扶持创业者

ToB行业头条

声网 Agora

java String长度有限制吗?

ddww

2021年技术预测:从云计算到边缘以及两者之间的一切

云计算 边缘计算

php 再上热搜!swoole 创始人投出反对票,质疑 php 协程最新提案

薇薇

php 编程 新特性 php扩展

【独家】K8S漏洞报告|近期重要bug fix分析_语言 & 开发_InfoQ精选文章