写点什么

【独家】K8S 漏洞报告|近期重要 bug fix 分析

Fisher 容器魔方

  • 2019-09-12
  • 本文字数:647 字

    阅读完需:约 2 分钟

【独家】K8S漏洞报告|近期重要bug fix分析

Kubernetes 近期重要 bug fix 分析

Kubernetes 上游社区近半个月没有 CVE 出现,当前还处于 Code freeze 阶段,以下分析了社区近期重要的 BugFix 情况。


# 82384:Reorder symlinks to prevent path escapes


该 PR 修复了 kubectl cp 命令解压 symlinks 文件的 bug,在在解压缩所有其他文件之后再解压 symlinks 文件,可以保障无法通过该 symlinks 链接写入其对应的文件。另外由于 kubectl cp 命令已经被爆出过很多安全问题,社区正在考虑删除该命令。


详见:


https://groups.google.com/forum/#!topic/kubernetes-sig-release/3oGPk-2ElQA/discussion


# 81732:Fix toleration comparison & merging logic


该问题的背景是 Pod 可能会有多个 toleration,当存在如下的 toleration 时,旧的逻辑会认为他们两个是互相冲突的,会用其中一个覆盖另外一个。新的修改后的逻辑会做一定的逻辑判断,例如假设存在第三个 toleration :{“key”: “foo”, “operator”: “Exists”},则会直接覆盖掉以下两个 toleration,具体逻辑请参考该 PR。



# 82090:Use http/1.1 for apiserver->webhook clients


该问题的背景是 # 75791 这个 issue,描述的现象是当用户的 admission webhook 部署为多实例时,查看监控发现 Kube-ApiServer 只会调用其中一个实例。该 PR 中将 Kube-ApiServer 与 Webhook 的连接改为 http/1.1 协议,解决了负载均衡的问题。

近期 bug fix 数据分析

近期重要 Bug 数量共计 16 个,分类数量和占比统计如下:



严重程度数量统计如下(横坐标 5 为最高,0 为最低):



如下为近期 Bug Fix 的汇总信息:



2019-09-12 14:531352

评论

发布
暂无评论
发现更多内容

vuejs中的mixin混入-局部混入/全局混入

itclanCoder

Vue 前端开发

小白福利!教你用低代码实现一个简单的HarmonyOS页面跳转功能

HarmonyOS开发者

HarmonyOS 低代码开发

不会吧不会吧!听说还有人在手动迁移Vault密钥?

Jianmu

自动化 数据迁移 密钥 建木CI vault

linux中vi,vim操作技巧

入门小站

Linux

Cocos 常用功能介绍

空城机

Cocos 5月月更

抢先预约 | 阿里云无影云应用线上发布会预约开启

阿里云弹性计算

无影云电脑 云应用

在线文本列表补集计算工具

入门小站

工具

JAVA OOM异常可观测最佳实践

观测云

可观测性 可观测

大咖说*图书分享-Node布道师狼叔|三卷书详解Node.js

大咖说

前端 后端 代码

明明已部署EDR,服务器为什么还是被入侵了?

青藤云安全

安全攻防 网络安全 主机安全

Dubbo3 落地实践及 Mesh 解决方案

阿里巴巴中间件

阿里云 开源 云原生 dubbo 中间件

攻防演练中常见的8种攻击方式及应对指南

青藤云安全

一文彻悟容器网络通信

阿里巴巴中间件

阿里云 容器 云原生 中间件

6 月亚马逊云科技培训与认证课程,精彩不容错过!

亚马逊云科技 (Amazon Web Services)

架构师 培训 认证

国内首个开源物联网边缘工业协议网关软件,Neuron v2.0产品解读

EMQ映云科技

开源 物联网 IoT 5月月更 neuron

Hoo研究院 | 什么是流动性池?(下)流动性池的运作

区块链前沿News

defi 流动性 Hoo

Spark离线开发框架设计与实现

百度开发者中心

工业质检如何以“智”取胜?15分钟上手工业零部件检测全流程方案

百度开发者中心

腾讯云发布全新非关系型数据库KeeWiDB 搭载全自研存储引擎

科技热闻

vuejs中的默认插槽-具名插槽-作用域插槽三者的比较

itclanCoder

JavaScript Vue 前端开发

清晰明了!人人都能懂的Python自动发送邮件实战教程

Python全栈库

Python 编程 程序员 面试 全栈开发

SeaTunnel 加入开源之夏!一起来拿奖金

Apache SeaTunnel

Apache 大数据 开源 workflow Seatunnel

漏洞扫描器并非100%靠谱,那么容器镜像安全又当如何保证?

青藤云安全

网络安全 安全管理 漏洞修复

时间轮算法

领创集团Advance Intelligence Group

算法 时间轮算法

【LeetCode】后继者Java题解

Albert

LeetCode 5月月更

三、云原生安全关键要素

穿过生命散发芬芳

云原生安全 5月月更

直播预告丨Hello HarmonyOS进阶课程第三课——游戏开发实践

HarmonyOS开发者

游戏开发 HarmonyOS

毕设不会做,怎么办?

图灵教育

机器学习 深度学习 毕设

DTMO直播预告|Taier1.1新功能详解&控制台介绍

袋鼠云数栈

大数据

FinClip+系列 | VUE前端开发框架核心原理

Speedoooo

Vue 前端框架 移动开发 移动端开发 小程序容器

接口测试工具简介!

Liam

测试 自动化测试 测试工具 测试自动化 测试管理工具

【独家】K8S漏洞报告|近期重要bug fix分析_语言 & 开发_InfoQ精选文章