2天时间,聊今年最热的 Agent、上下文工程、AI 产品创新等话题。2025 年最后一场~ 了解详情
写点什么

才云容器云产品团队对 K8S 安全漏洞的声明

  • 2020-03-03
  • 本文字数:759 字

    阅读完需:约 2 分钟

才云容器云产品团队对 K8S 安全漏洞的声明


近日,Kubernetes 社区在高频讨论的 Kubernetes 严重安全漏洞,编号为 CVE-2018-1002105 [1](CVSS 评分 9.8 分),受该问题影响的 Kubernetes 版本范围包括:


  • Kubernetes v1.0.x-1.9.x

  • Kubernetes v1.10.0-1.10.10 (fixed in v1.10.11)

  • Kubernetes v1.11.0-1.11.4 (fixed in v1.11.5)

  • Kubernetes v1.12.0-1.12.2 (fixed in v1.12.3)


影响组件:Kubernetes apiserver


其原理是,在有漏洞的 Kubernetes 版本中,攻击者可以通过制造 HTTP Upgrade 失败请求,来获取到后端服务(kubelet,aggregated API server)的未关闭连接。连接一旦建立成功,攻击者可以以管理员权限,向后端服务发送任意请求。


Kubernetes 安全建议方案[1]:


  • 针对匿名用户通过一些安全设置限制提对应权限:

  • 暂停使用聚合的 API 服务器(影响使用聚合服务器 API 的用户);

  • 设置 --anonymous-auth = false 给 kube-apiserver 禁用匿名请求(可能会破坏 kube-apiserver 的负载均衡器或 kubelet 运行状况检查,并中断 kubeadm join 设置流程);

  • 删除对所有聚合 API 的所有匿名访问;

  • 对经过身份验证的用户删除对所有聚合 API 访问权限;

  • 非特权 kubelet API 用户中删除 pod exec/attach/ portforward 权限;

漏洞对 Caicloud Compass 产品的影响

此次 Kubernetes 漏洞事件对 Caicloud Compass 的企业客户不会构成影响和威胁,原因如下:


在 Caicloud Compass 产品中,所有对集群 Apiserver 的访问,都经由 Caicloud Compass 的 API gateway 进行访问。恶意用户无法直接利用这个漏洞发起对后端服务的攻击。


同时,才云在即将发行的 Caicloud Compass 2.7.3 版本会使用没有此安全漏洞的 Kubernetes 版本(1.12.3)。对于在生产环境中已经使用 Caicloud Compass 的客户,才云亦可协助升级。


本文转载自才云 Caicloud 公众号。


原文链接:https://mp.weixin.qq.com/s/7RSFYA_Sg8U-a25OJhfFy


2020-03-03 17:261237

评论

发布
暂无评论
发现更多内容

OAM 深入解读:如何基于 OAM Runtime 编写一个扩展 Trait?

钱王骞

云原生 k8s OAM

LeetCode题解:1. 两数之和,JavaScript,双循环暴力解法,详细注释

Lee Chen

大前端 LeetCode

报志愿|想学区块链,要上什么大学?报什么专业?

CECBC

高考 报考志愿 区块链专业 高校学院

英特尔中国研究院宋继强:芯片、系统、软件成为异构计算的三层级

最新动态

Flink Weekly | 每周社区动态更新

Apache Flink

flink

腾讯面试题: 百度搜索为什么那么快?

小松漫步

面试

Vue 学习笔记-3

多选参数

vue.js Vue vuejs

Vue 学习笔记-2

多选参数

vue.js Vue vuejs

阿里巴巴大规模应用 Flink 的实战经验:常见问题诊断思路

Apache Flink

flink

性能优化

独孤魂

【区块链+通证经济】从量变到质变区块链发展的下一阶段是什么?

CECBC

数字货币 防篡改 通证

Demo 示例:如何原生的在 K8s 上运行 Flink?

Apache Flink

flink

敏捷软件开发宣言及十二原则

BigYoung

敏捷开发

推荐 16 款 IDEA 插件,让你的开发速度飞起来!

Bruce Duan

idea插件

除了技术,加密货币开发者更应关注可使用性

CECBC

加密货币 用户为本 可使用性 容错机制

脑洞:基于Enterprise Continuum证明DDD用于构建汽车的可行性

冯文辉

企业架构 领域驱动设计 DDD 架构演进

IO系列——UNIX五种IO模型

Java联盟

io 多路复用 异步IO

最高法主张加强数字货币产权保护有法可依

CECBC

数字货币 法偿货币 中国人民银行 虚拟财产

架构师训练营第八周学习总结

张明森

如何识别刷屏文章中的伪科学

Lee Chen

大前端 随笔杂谈

高能预警!Apache Flink Meetup · 上海站返场啦

Apache Flink

flink

JVM系列之:对象的锁状态和同步

程序那些事

JVM GC 同步

架构师训练营第八周笔记

Melo

第7周作业

文古

2. 妈呀,Jackson原来是这样写JSON的

YourBatman

Java json Jackson Fastjson

CDN百科第七期 | 关于CDN的原理、术语和应用场景那些事

阿里云Edge Plus

CDN

胡继晔:发挥我国优势把依法治网落实到区块链管理中

CECBC

CECBC 胡继晔 依法治网 数字货币监管

关于中台,可能都是正确的废话

FinClip

中台 业务中台

LeetCode001-两数之和-easy

书旅

算法 LeetCode 数据结构与算法

IO系列——用户空间与内核空间

Java联盟

io 零拷贝 用户空间 内核空间 zero copy

主宰操作系统的经典算法

苹果看辽宁体育

后端 操作系统

才云容器云产品团队对 K8S 安全漏洞的声明_容器_才云科技_InfoQ精选文章