2天时间,聊今年最热的 Agent、上下文工程、AI 产品创新等话题。2025 年最后一场~ 了解详情
写点什么

Kubernetes 爆发严重漏洞:可能影响所有开源版本

  • 2019-08-23
  • 本文字数:765 字

    阅读完需:约 3 分钟

Kubernetes爆发严重漏洞:可能影响所有开源版本

根据报道,Kubernetes 爆发严重漏洞,可能会影响所有开源版本。这两个漏洞是处理容器化应用程序的高严重性漏洞,可能允许未经授权的攻击者触发拒绝服务(DoS)状态。在发现漏洞后,Kubernetes 开发团队已经发布了修补版本,以解决这些新发现的安全漏洞并阻止潜在的攻击者。



Kubernetes 产品安全委员会的 Micah Hausler 在 Kubernetes 安全问题公告列表上透露:“Go 语言的 net/http 库中发现了一个安全问题,将会影响所有 Kubernetes 版本和组件。这些漏洞可能导致采用 HTTP 或 HTTPS 侦听器的任何进程面临 DoS。”


Netflix 在 8 月 13 日宣布发现了多个漏洞,这些漏洞使本身支持 HTTP/2 通信的服务器暴露在 DoS 攻击面前。在与安全公告一同发布的八个 CVE 中,其中两个还影响 Go 和旨在服务于 HTTP/2 流量(包括 /healthz)的所有 Kubernetes 组件。


标为 CVE-2019-9512 和 CVE-2019-9514 的两个漏洞已被 Kubernetes 产品安全委员会定为 CVSS v3.0 基础分 7.5,这两个漏洞使“不受信任的客户端可以分配无限量的内存,直到服务器崩溃。”


  • CVE-2019-9512 Ping Flood:攻击者向 HTTP/2 对等体(peer)发送连续 ping,导致对等体建立内部响应队列。这可能消耗过多 CPU 和内存——这取决于该数据的队列多高效,从而可能导致拒绝服务攻击。

  • CVE-2019-9514 Rest Flood:攻击者打开多路数据流,并在每路数据流上发送无效请求,从而从对等体获得 RST_STREAM 帧数据流。这会消耗过多的内存、CPU 或 CPU 和内存——这取决于对等体如何将 RST_STREAM 帧列入队列,从而可能导致拒绝服务攻击。


Kubernetes 已经发布补丁以修复漏洞,建议所有管理员尽快升级到补丁版本,以帮助管理员应对漏洞:


  • Kubernetes v1.15.3 - go1.12.9

  • Kubernetes v1.14.6 - go1.12.9

  • Kubernetes v1.13.10 - go1.11.13


最后,Kubernetes 管理员可根据Kubernetes集群管理页面上的说明来升级集群。


2019-08-23 15:5318013
用户头像
赵钰莹 极客邦科技 总编辑

发布了 913 篇内容, 共 711.2 次阅读, 收获喜欢 2709 次。

关注

评论

发布
暂无评论
发现更多内容

YashanDB全链路监控的技术思路与实践

数据库砖家

YashanDB数据库适用于高负载环境的性能调优指南

数据库砖家

YashanDB数据库数据迁移的完整流程及注意事项

数据库砖家

YashanDB数据库数据迁移项目经验分享与风险防控策略

数据库砖家

YashanDB数据库数据清洗与预处理高效策略

数据库砖家

YashanDB数据库升级流程及版本兼容性注意点

数据库砖家

YashanDB数据库收集与分析海量日志数据的技术要点

数据库砖家

YashanDB数据库数据访问权限管理细节解析

数据库砖家

YashanDB数据库数据一致性保障机制详解

数据库砖家

YashanDB数据库实现数据共享的最佳实践方法

数据库砖家

YashanDB数据库数据压缩技术的原理与实际应用价值

数据库砖家

鸿蒙6系统全面智能化,华为视频“AI搜”以智能技术重塑用户体验

最新动态

RFID技术对冷链物流温控合规性的价值贡献

斯科信息

RFID技术 RFID标签 RFID手持终端

YashanDB数据库事务日志机制与优化策略分析

数据库砖家

YashanDB数据库实施项目的全流程管理经验

数据库砖家

YashanDB数据库提升数据处理能力的五大核心工具

数据库砖家

YashanDB数据库新一代索引技术发展趋势及应用前景

数据库砖家

YashanDB升级迁移过程中减少风险和提高效率

数据库砖家

YashanDB 数据库的索引设计和查询性能提升

数据库砖家

YashanDB数据库提升金融风控效果的技术应用

数据库砖家

YashanDB数据库设计的核心原则与技巧

数据库砖家

YashanDB数据库实时数据流处理的实用指南

数据库砖家

YashanDB数据库实时数据处理的核心优势分析

数据库砖家

YashanDB数据库索引技术:提升查询速度的关键方法

数据库砖家

YashanDB数据库系统监控与告警策略详解

数据库砖家

开源鸿蒙“校园合伙人”:以青春代码,共筑数字中国新基座

最新动态

年度 Demo Day!见证语音 AI 年度场景诞生!丨Convo AI&RTE2025

声网

YashanDB数据库数据安全保障的多层防护机制详解

数据库砖家

YashanDB数据库数据迁移风险与应对策略指南

数据库砖家

华为游戏中心鸿蒙电竞节火热来袭!三大热门游戏开启大有不同电竞新体验

最新动态

YashanDB数据库事务处理技术全面解析

数据库砖家

Kubernetes爆发严重漏洞:可能影响所有开源版本_技术管理_赵钰莹_InfoQ精选文章