写点什么

才云容器云产品团队对 K8S 安全漏洞的声明

  • 2020-03-03
  • 本文字数:759 字

    阅读完需:约 2 分钟

才云容器云产品团队对 K8S 安全漏洞的声明


近日,Kubernetes 社区在高频讨论的 Kubernetes 严重安全漏洞,编号为 CVE-2018-1002105 [1](CVSS 评分 9.8 分),受该问题影响的 Kubernetes 版本范围包括:


  • Kubernetes v1.0.x-1.9.x

  • Kubernetes v1.10.0-1.10.10 (fixed in v1.10.11)

  • Kubernetes v1.11.0-1.11.4 (fixed in v1.11.5)

  • Kubernetes v1.12.0-1.12.2 (fixed in v1.12.3)


影响组件:Kubernetes apiserver


其原理是,在有漏洞的 Kubernetes 版本中,攻击者可以通过制造 HTTP Upgrade 失败请求,来获取到后端服务(kubelet,aggregated API server)的未关闭连接。连接一旦建立成功,攻击者可以以管理员权限,向后端服务发送任意请求。


Kubernetes 安全建议方案[1]:


  • 针对匿名用户通过一些安全设置限制提对应权限:

  • 暂停使用聚合的 API 服务器(影响使用聚合服务器 API 的用户);

  • 设置 --anonymous-auth = false 给 kube-apiserver 禁用匿名请求(可能会破坏 kube-apiserver 的负载均衡器或 kubelet 运行状况检查,并中断 kubeadm join 设置流程);

  • 删除对所有聚合 API 的所有匿名访问;

  • 对经过身份验证的用户删除对所有聚合 API 访问权限;

  • 非特权 kubelet API 用户中删除 pod exec/attach/ portforward 权限;

漏洞对 Caicloud Compass 产品的影响

此次 Kubernetes 漏洞事件对 Caicloud Compass 的企业客户不会构成影响和威胁,原因如下:


在 Caicloud Compass 产品中,所有对集群 Apiserver 的访问,都经由 Caicloud Compass 的 API gateway 进行访问。恶意用户无法直接利用这个漏洞发起对后端服务的攻击。


同时,才云在即将发行的 Caicloud Compass 2.7.3 版本会使用没有此安全漏洞的 Kubernetes 版本(1.12.3)。对于在生产环境中已经使用 Caicloud Compass 的客户,才云亦可协助升级。


本文转载自才云 Caicloud 公众号。


原文链接:https://mp.weixin.qq.com/s/7RSFYA_Sg8U-a25OJhfFy


2020-03-03 17:261259

评论

发布
暂无评论
发现更多内容

如何根据「数据范围」调整自己用什么算法 ...

宫水三叶的刷题日记

Java 面试 LeetCode 刷题 数据结构与算法

Linux批量kill进程

富富

awk kill进程

Github Action 快速上手指南

Zhendong

Java GitHub

滴普技术荟-云原生基座OpenKube开放容器实践( 七):flannel-udp模式原理分析

Linux如何使用libudev获取USB设备VID及PID

夜猫西街

APM 行业认知系列 - 八 - DevOps 的25个优点

东风微鸣

DevOps APM Trace 可观察性

APM 行业认知系列 - 九

东风微鸣

DevOps APM Trace 可观察性

币掌柜量化交易机器人系统开发

spring framework

sunpengjian

用例(UC,Use Case)

🙃

产品经理 产品经理训练营

0 Go语言从入门到精通

xcbeyond

28天写作 Go 语言

从CMDB到服务目录

李小腾

云原生 研发效能 生产力 CMDB 配置管理

deepin20 安装英伟达闭源驱动的步骤详解

夜猫西街

APM 行业认知系列 - 十五

东风微鸣

DevOps APM Trace 可观察性

四象齐备,百花含苞:5GtoC繁华图

脑极体

mathtype的几个操作技巧

克比

APM 行业认知系列 - 十六

东风微鸣

DevOps APM Trace 可观察性

APM 行业认知系列 - 十七 - 完结篇

东风微鸣

APM Trace 可观察性

CNCF:2020年报(摘要)

行人23

cncf

滴普技术荟-云原生基座OpenKube开放容器实践(九):K8S的ServiceIP实现原理

APM 行业认知系列 - 七 - 定义 DevOps 的17种方式

东风微鸣

DevOps APM Trace 可观察性

APM 行业认知系列 - 十二 - 十三

东风微鸣

APM Trace 可观察性

APM 行业认知系列 - 十四

东风微鸣

APM Trace 可观察性

APM 行业认知系列 - 十 - 十一

东风微鸣

DevOps APM Trace 可观察性

滴普技术荟-云原生基座OpenKube开放容器实践(八):flannel-vxlan模式原理解析

未来10年的预测与灰犀牛

hong

互联网小拼,这一生的故事,你要看看吗《打工人的那些事》

谙忆

作业-用例文档

让我思考一会儿

与前端训练营的日子 -- Week16

SamGo

学习

滴普技术荟-云原生基座OpenKube开放容器实践(五):linux配置跨主机容器通信

滴普技术荟-云原生基座OpenKube开放容器实践(六):理解linux虚拟网络设备tun

才云容器云产品团队对 K8S 安全漏洞的声明_容器_才云科技_InfoQ精选文章