写点什么

才云容器云产品团队对 K8S 安全漏洞的声明

  • 2020-03-03
  • 本文字数:759 字

    阅读完需:约 2 分钟

才云容器云产品团队对 K8S 安全漏洞的声明


近日,Kubernetes 社区在高频讨论的 Kubernetes 严重安全漏洞,编号为 CVE-2018-1002105 [1](CVSS 评分 9.8 分),受该问题影响的 Kubernetes 版本范围包括:


  • Kubernetes v1.0.x-1.9.x

  • Kubernetes v1.10.0-1.10.10 (fixed in v1.10.11)

  • Kubernetes v1.11.0-1.11.4 (fixed in v1.11.5)

  • Kubernetes v1.12.0-1.12.2 (fixed in v1.12.3)


影响组件:Kubernetes apiserver


其原理是,在有漏洞的 Kubernetes 版本中,攻击者可以通过制造 HTTP Upgrade 失败请求,来获取到后端服务(kubelet,aggregated API server)的未关闭连接。连接一旦建立成功,攻击者可以以管理员权限,向后端服务发送任意请求。


Kubernetes 安全建议方案[1]:


  • 针对匿名用户通过一些安全设置限制提对应权限:

  • 暂停使用聚合的 API 服务器(影响使用聚合服务器 API 的用户);

  • 设置 --anonymous-auth = false 给 kube-apiserver 禁用匿名请求(可能会破坏 kube-apiserver 的负载均衡器或 kubelet 运行状况检查,并中断 kubeadm join 设置流程);

  • 删除对所有聚合 API 的所有匿名访问;

  • 对经过身份验证的用户删除对所有聚合 API 访问权限;

  • 非特权 kubelet API 用户中删除 pod exec/attach/ portforward 权限;

漏洞对 Caicloud Compass 产品的影响

此次 Kubernetes 漏洞事件对 Caicloud Compass 的企业客户不会构成影响和威胁,原因如下:


在 Caicloud Compass 产品中,所有对集群 Apiserver 的访问,都经由 Caicloud Compass 的 API gateway 进行访问。恶意用户无法直接利用这个漏洞发起对后端服务的攻击。


同时,才云在即将发行的 Caicloud Compass 2.7.3 版本会使用没有此安全漏洞的 Kubernetes 版本(1.12.3)。对于在生产环境中已经使用 Caicloud Compass 的客户,才云亦可协助升级。


本文转载自才云 Caicloud 公众号。


原文链接:https://mp.weixin.qq.com/s/7RSFYA_Sg8U-a25OJhfFy


2020-03-03 17:26687

评论

发布
暂无评论
发现更多内容

IT资产管理与IT库存管理的区别

ServiceDesk_Plus

资产管理 IT资产管理

智源研究院与浪潮信息、北京开源芯片研究院达成战略合作,共筑多元AI芯片开源生态

智源研究院

华为云Flexus X实例云服务器部署即时通讯IM项目

轶天下事

智源研究院与安谋科技达成战略合作,共建开源AI“芯”生态

智源研究院

华为云Flexus X实例Redis性能加速评测及对比

轶天下事

基于Flexus X加速MySQL镜像搭建XXL-JOB任务调度平台

轶天下事

Flexus云服务器X实例赋能,用Python将微信公众号秒变智能聊天机器人

轶天下事

《计算机组成及汇编语言原理》阅读笔记:p86-p115

codists

计算机组成及汇编语言原理

CIKM 2024 | 京东电商搜索:深度强化学习的探索与落地

京东零售技术

算法 京东 论文

火山引擎边缘云全面升级智能边缘,推动 AI 应用场景拓展与技术创新

火山引擎边缘云

火山引擎 AI 大底座 大模型、 边缘智能

低代码平台有哪些,以及低代码平台哪家强?

优秀

低代码 低代码开发平台 低代码平台 java低代码开发平台

华为云Flexus云服务器X实例之openEuler系统下部署GitLab服务器

轶天下事

手把手教你如何用华为云Flexus X实例部署之前爆火的“人生重启“游戏

轶天下事

软件测试一天2个offer经验分享(附美团、字节、快手等面试题)

测试人

软件测试

核心大应用发布效率提升70%,宿主机容器先缩后扩模型分享

Qunar技术沙龙

后端

华为云Flexus X实例docker部署Jitsi构建属于自己的音视频会议系统

轶天下事

Redis-十大数据类型

不在线第一只蜗牛

数据库 redis 缓存

如何使用华为云Flexus X实例搭建私人博客:从配置到发布全指南

轶天下事

基于华为云Flexus云服务器X实例部搭建Halo博客平台

轶天下事

Flexus云服务器X,云上性能新飞跃,开启业务增长新纪元

轶天下事

才云容器云产品团队对 K8S 安全漏洞的声明_容器_才云科技_InfoQ精选文章