2天时间,聊今年最热的 Agent、上下文工程、AI 产品创新等话题。2025 年最后一场~ 了解详情
写点什么

Kubernetes 爆发严重漏洞:可能影响所有开源版本

  • 2019-08-23
  • 本文字数:765 字

    阅读完需:约 3 分钟

Kubernetes爆发严重漏洞:可能影响所有开源版本

根据报道,Kubernetes 爆发严重漏洞,可能会影响所有开源版本。这两个漏洞是处理容器化应用程序的高严重性漏洞,可能允许未经授权的攻击者触发拒绝服务(DoS)状态。在发现漏洞后,Kubernetes 开发团队已经发布了修补版本,以解决这些新发现的安全漏洞并阻止潜在的攻击者。



Kubernetes 产品安全委员会的 Micah Hausler 在 Kubernetes 安全问题公告列表上透露:“Go 语言的 net/http 库中发现了一个安全问题,将会影响所有 Kubernetes 版本和组件。这些漏洞可能导致采用 HTTP 或 HTTPS 侦听器的任何进程面临 DoS。”


Netflix 在 8 月 13 日宣布发现了多个漏洞,这些漏洞使本身支持 HTTP/2 通信的服务器暴露在 DoS 攻击面前。在与安全公告一同发布的八个 CVE 中,其中两个还影响 Go 和旨在服务于 HTTP/2 流量(包括 /healthz)的所有 Kubernetes 组件。


标为 CVE-2019-9512 和 CVE-2019-9514 的两个漏洞已被 Kubernetes 产品安全委员会定为 CVSS v3.0 基础分 7.5,这两个漏洞使“不受信任的客户端可以分配无限量的内存,直到服务器崩溃。”


  • CVE-2019-9512 Ping Flood:攻击者向 HTTP/2 对等体(peer)发送连续 ping,导致对等体建立内部响应队列。这可能消耗过多 CPU 和内存——这取决于该数据的队列多高效,从而可能导致拒绝服务攻击。

  • CVE-2019-9514 Rest Flood:攻击者打开多路数据流,并在每路数据流上发送无效请求,从而从对等体获得 RST_STREAM 帧数据流。这会消耗过多的内存、CPU 或 CPU 和内存——这取决于对等体如何将 RST_STREAM 帧列入队列,从而可能导致拒绝服务攻击。


Kubernetes 已经发布补丁以修复漏洞,建议所有管理员尽快升级到补丁版本,以帮助管理员应对漏洞:


  • Kubernetes v1.15.3 - go1.12.9

  • Kubernetes v1.14.6 - go1.12.9

  • Kubernetes v1.13.10 - go1.11.13


最后,Kubernetes 管理员可根据Kubernetes集群管理页面上的说明来升级集群。


2019-08-23 15:5318021
用户头像
赵钰莹 极客邦科技 总编辑

发布了 914 篇内容, 共 714.1 次阅读, 收获喜欢 2710 次。

关注

评论

发布
暂无评论
发现更多内容

办公人员的 python 妙用——抽签结果提取

小匚

Python 远程办公

游戏夜读 | 游戏设计需要天赋?

game1night

Using R for everything: 方差分解(Variation partition)变量筛选与显著性标注

洗衣机用户不会用洗衣机

数据分析 R

物联网资产整合架构

老任物联网杂谈

物联网架构

工具集系列 02|还在为海报设计、LOGO 设计发愁?这些在线工具值得收藏

一尘观世界

效率工具 设计 海报 课程封面 知识付费

当前的经济形势,如何让自己免于风险?

鼎玉谷

给应届毕业生们的七点建议

Neco.W

大学生日常 工作 应届毕业

放假了,你还会打开钉钉么?

Geek_6rptuk

高效工作 团队管理 企业文化 个人成长 技术管理

探寻融云多年领先的秘密:不断创新贴近开发者真实需求

DT极客

【Howe 学 JAVA】Java 类集框架1——List集合

Howe

Java List 集合

每个人都应该知道的性能参数

ElvinYang

对话 CTO | 听快看漫画 CTO 李润超讲重塑漫画产业的技术推动力

ONES 王颖奇

研发管理 CTO 动画 文化

【Howe 学 JAVA】Java 类集框架2——Set 集合

Howe

Java 集合 set

C语言常量、变量和关键字

C语言技术网-码农有道

C语言 常量 变量 关键字

C语言运算符

C语言技术网-码农有道

C语言 运算符

自助设备系列——技术应用

孙苏勇

产品 行业资讯 智能设备

对话 CTO | 喜茶也有 CTO?听陈霈霖讲讲茶饮中的技术甜度

ONES 王颖奇

研发管理 CTO 零售

Python网络编程socket 简易聊天窗

Flychen

C语言输入和输出

C语言技术网-码农有道

C语言 输入 输出

“随大流”的你是不会成功的

小天同学

个人成长 思考 写作平台 感悟 坚持

保险知识梳理

魁拔

保险 生活质量

前端开发的瓶颈与未来之路

keelii

node.js typescript ruby-on-rails 编程 大前端

JavaScript 学习笔记——数据类型

zjlulsum

Java 学习 大前端 类型推断 入门

你还在这样使用MYSQL吗?

Geek_6rptuk

MySQL 数据库 数据库规范 数据库设计

高仿瑞幸小程序 06 layout布局

曾伟@喵先森

小程序 微信小程序 大前端

深入理解MDL元数据锁

Simon

MySQL

面试官竟然一直和我聊线程的启动和终止

Simon郎

Java 大数据 后端 多线程

OceanBase原理与实现分析

ElvinYang

《Linux就该这么学》笔记(一)

编程随想曲

Linux

C语言if分支结构

C语言技术网-码农有道

C语言 C语言if分支结构

如何扩大我们的英语词汇量

董一凡

学习

Kubernetes爆发严重漏洞:可能影响所有开源版本_技术管理_赵钰莹_InfoQ精选文章