2天时间,聊今年最热的 Agent、上下文工程、AI 产品创新等话题。2025 年最后一场~ 了解详情
写点什么

才云容器云产品团队对 K8S 安全漏洞的声明

  • 2020-03-03
  • 本文字数:759 字

    阅读完需:约 2 分钟

才云容器云产品团队对 K8S 安全漏洞的声明


近日,Kubernetes 社区在高频讨论的 Kubernetes 严重安全漏洞,编号为 CVE-2018-1002105 [1](CVSS 评分 9.8 分),受该问题影响的 Kubernetes 版本范围包括:


  • Kubernetes v1.0.x-1.9.x

  • Kubernetes v1.10.0-1.10.10 (fixed in v1.10.11)

  • Kubernetes v1.11.0-1.11.4 (fixed in v1.11.5)

  • Kubernetes v1.12.0-1.12.2 (fixed in v1.12.3)


影响组件:Kubernetes apiserver


其原理是,在有漏洞的 Kubernetes 版本中,攻击者可以通过制造 HTTP Upgrade 失败请求,来获取到后端服务(kubelet,aggregated API server)的未关闭连接。连接一旦建立成功,攻击者可以以管理员权限,向后端服务发送任意请求。


Kubernetes 安全建议方案[1]:


  • 针对匿名用户通过一些安全设置限制提对应权限:

  • 暂停使用聚合的 API 服务器(影响使用聚合服务器 API 的用户);

  • 设置 --anonymous-auth = false 给 kube-apiserver 禁用匿名请求(可能会破坏 kube-apiserver 的负载均衡器或 kubelet 运行状况检查,并中断 kubeadm join 设置流程);

  • 删除对所有聚合 API 的所有匿名访问;

  • 对经过身份验证的用户删除对所有聚合 API 访问权限;

  • 非特权 kubelet API 用户中删除 pod exec/attach/ portforward 权限;

漏洞对 Caicloud Compass 产品的影响

此次 Kubernetes 漏洞事件对 Caicloud Compass 的企业客户不会构成影响和威胁,原因如下:


在 Caicloud Compass 产品中,所有对集群 Apiserver 的访问,都经由 Caicloud Compass 的 API gateway 进行访问。恶意用户无法直接利用这个漏洞发起对后端服务的攻击。


同时,才云在即将发行的 Caicloud Compass 2.7.3 版本会使用没有此安全漏洞的 Kubernetes 版本(1.12.3)。对于在生产环境中已经使用 Caicloud Compass 的客户,才云亦可协助升级。


本文转载自才云 Caicloud 公众号。


原文链接:https://mp.weixin.qq.com/s/7RSFYA_Sg8U-a25OJhfFy


2020-03-03 17:261244

评论

发布
暂无评论
发现更多内容

在线免费视频播放器 IINA for Mac

Rose

DeepSeek与Web3:科技融合的新纪元

TechubNews

AI DeepSeek 深度探索

主动元数据对金融机构监管报送有何帮助?

Aloudata

元数据 全链路数据血缘 数据血缘 主动元数据

企业有必要自己将DeepSeek部署到本地吗?

易成研发中心

DeepSeek

汉化直装版 Navicat for MySQL 数据库 for Mac/win 安装包

Rose

高级文本编辑器UltraEdit 中文汉化破解版-Mac/win

Rose

CCleaner pro for mac/win(全能型系统优化软件) 汉化免激活版

Rose

银行SRE转型:如何突破传统运维困境,打造高效团队

嘉为蓝鲸

运维 SRE SRE团队

Macs Fan Control Pro for mac( 电脑风扇控制软件)v1.5.16中文激活版

Rose

国内服务器配置Docker国内源-极限加速

知识浅谈

Docker Linux Docker 镜像

人工智能丨普通人如何用好DeepSeek,如何利用DeepSeek赚钱

测试人

人工智能

超全的企业级指标体系梳理方法论请查收!

Aloudata

数据分析 指标体系 指标管理 指标平台 指标开发

银行运维SRE转型:挑战与应对策略

嘉为蓝鲸

SRE IT运维 SRE框架

经典gba游戏(寂静岭、节奏天国、机兽新世纪等)游戏合集

Rose

工信部批准《研运流程数字化平台成熟度模型》行标发布

嘉为蓝鲸

工信部 研发运维 研运流程数字化

前端 TypeError 错误永久消失术

vivo互联网技术

前端 web前端 babel

合合信息启信宝助力国家自然科学基金委员会重点专项推进

合合技术团队

人工智能 技术 大模型

WebGIS项目的上线

北京木奇移动技术有限公司

软件外包公司 webGIS开发 GIS开发

低代码与 Vue.js:技术选型与架构设计

伤感汤姆布利柏

得物端智能视频封面推荐

得物技术

前端

WebGIS项目的测试

北京木奇移动技术有限公司

软件外包公司 webGIS开发 GIS开发

Keka for Mac(mac压缩解压软件)v1.3.6中文版

Rose

免费体验!一键部署DeepSeek!

九章云极DataCanvas

DeepSeek

音乐NFT系统的上线

北京木奇移动技术有限公司

NFT数字藏品系统 软件外包公司 音乐NFT

iStat Menus for Mac:全面监控,轻松掌握系统状态

Rose

SRE转型:不同团队规模下的银行SRE团队组建策略

嘉为蓝鲸

运维 SRE 运维团队 运维转型

才云容器云产品团队对 K8S 安全漏洞的声明_容器_才云科技_InfoQ精选文章