把握行业变革关键节点,12 月 19 日 - 20 日,AICon北京站即将重磅启幕! 了解详情
写点什么

Kubernetes 爆发严重漏洞:可能影响所有开源版本

  • 2019-08-23
  • 本文字数:765 字

    阅读完需:约 3 分钟

Kubernetes爆发严重漏洞:可能影响所有开源版本

根据报道,Kubernetes 爆发严重漏洞,可能会影响所有开源版本。这两个漏洞是处理容器化应用程序的高严重性漏洞,可能允许未经授权的攻击者触发拒绝服务(DoS)状态。在发现漏洞后,Kubernetes 开发团队已经发布了修补版本,以解决这些新发现的安全漏洞并阻止潜在的攻击者。



Kubernetes 产品安全委员会的 Micah Hausler 在 Kubernetes 安全问题公告列表上透露:“Go 语言的 net/http 库中发现了一个安全问题,将会影响所有 Kubernetes 版本和组件。这些漏洞可能导致采用 HTTP 或 HTTPS 侦听器的任何进程面临 DoS。”


Netflix 在 8 月 13 日宣布发现了多个漏洞,这些漏洞使本身支持 HTTP/2 通信的服务器暴露在 DoS 攻击面前。在与安全公告一同发布的八个 CVE 中,其中两个还影响 Go 和旨在服务于 HTTP/2 流量(包括 /healthz)的所有 Kubernetes 组件。


标为 CVE-2019-9512 和 CVE-2019-9514 的两个漏洞已被 Kubernetes 产品安全委员会定为 CVSS v3.0 基础分 7.5,这两个漏洞使“不受信任的客户端可以分配无限量的内存,直到服务器崩溃。”


  • CVE-2019-9512 Ping Flood:攻击者向 HTTP/2 对等体(peer)发送连续 ping,导致对等体建立内部响应队列。这可能消耗过多 CPU 和内存——这取决于该数据的队列多高效,从而可能导致拒绝服务攻击。

  • CVE-2019-9514 Rest Flood:攻击者打开多路数据流,并在每路数据流上发送无效请求,从而从对等体获得 RST_STREAM 帧数据流。这会消耗过多的内存、CPU 或 CPU 和内存——这取决于对等体如何将 RST_STREAM 帧列入队列,从而可能导致拒绝服务攻击。


Kubernetes 已经发布补丁以修复漏洞,建议所有管理员尽快升级到补丁版本,以帮助管理员应对漏洞:


  • Kubernetes v1.15.3 - go1.12.9

  • Kubernetes v1.14.6 - go1.12.9

  • Kubernetes v1.13.10 - go1.11.13


最后,Kubernetes 管理员可根据Kubernetes集群管理页面上的说明来升级集群。


2019-08-23 15:5318034
用户头像
赵钰莹 极客邦科技 总编辑

发布了 934 篇内容, 共 718.8 次阅读, 收获喜欢 2716 次。

关注

评论

发布
暂无评论
发现更多内容

华为云耀云服务器L实例:小程序时代的得力伙伴

平平无奇爱好科技

27 | 递归树:如何借助树来求解递归算法的时间复杂度

鲁米

面试官:线程崩了,会导致 JVM 崩溃吗?

是月月啊2023

JVM;

华为云耀云服务器L实例:跨境电商数字化转型的智选之道

平平无奇爱好科技

华为云耀云服务器L实例:让小程序开发更简单,上线更迅速,性能更稳定

平平无奇爱好科技

华为云耀云服务器L实例:助力初创企业数字化腾飞

YG科技

qemu单步调试arm64 linux kernel

无人知晓

qemu 内核调试 linux

qemu 单步调试linux driver

无人知晓

qemu driver 单步调试

一款LED大灯泡设计方案

芯动大师

2023总结 - 后端开发如何利用 AI 快速完成工作

聚散又离合的鸟群

AI 后端开发 #技术人的2023总结

2023年大数据个人技术能力提升心得体会

大数据技术指南

大数据 技术总结

一种在数据量比较大、字段变化频繁场景下的大数据架构设计方案

编程攻略

大数据 架构设计

探索华为云耀云服务器L实例:助力中小企业高效迈入数字化时

平平无奇爱好科技

28 | 堆和堆排序:为什么说堆排序没有快速排序快

鲁米

qemu调试kernel启动(从第一行汇编开始)

无人知晓

qemu kernel 内核调试 linux

qemu + vscode图形化调试linux kernel

无人知晓

Linux Kenel qemu 内核调试 linux

SpringSecurity全限验证实战!

是月月啊2023

Java 面试题

闲聊ArrayList的那些事儿

是月月啊2023

Java 面试题

华为云耀云服务器L实例:小程序开发者的智选

平平无奇爱好科技

灵活弹性、成本优化:深度解析华为云耀云服务器L实例在企业数字化转型中的全面优势

轶天下事

游戏开发不再难:华为这款服务器为小程序与PC游戏提供强大支持

轶天下事

MySQL 数据库操作指南:LIMIT,OFFSET 和 JOIN 的使用

小万哥

Python 程序员 软件 后端 开发

华为云耀云服务器L实例:专家为您解读的中小企业云计算新选择

YG科技

飞跃时代的翅膀,华为云这款服务器可助力企业数字化升级的强大能力

轶天下事

数字时代智选,华为云耀云服务器L实例:数据分析背后的智能小程序开发解决方案

轶天下事

华为云耀云服务器L实例:赋能中小企业数字化转型

平平无奇爱好科技

华为云耀云服务器L实例:以最少的复杂度实现最高效的小程序开发

YG科技

华为云耀云服务器L实例:中小企业数字化升级的最佳选择

YG科技

在大数据量中Spark数据倾斜问题定位排查及解决

五分钟学大数据

大数据 spark 年度总结 数据倾斜

华为云耀云服务器L实例:创业先锋的得力利器

YG科技

华为云耀云服务器L实例:中小企业在云计算时代的强力伙伴

YG科技

Kubernetes爆发严重漏洞:可能影响所有开源版本_技术管理_赵钰莹_InfoQ精选文章