NVIDIA 初创加速计划,免费加速您的创业启动 了解详情
写点什么

Kubernetes 爆发严重漏洞:可能影响所有开源版本

  • 2019-08-23
  • 本文字数:765 字

    阅读完需:约 3 分钟

Kubernetes爆发严重漏洞:可能影响所有开源版本

根据报道,Kubernetes 爆发严重漏洞,可能会影响所有开源版本。这两个漏洞是处理容器化应用程序的高严重性漏洞,可能允许未经授权的攻击者触发拒绝服务(DoS)状态。在发现漏洞后,Kubernetes 开发团队已经发布了修补版本,以解决这些新发现的安全漏洞并阻止潜在的攻击者。



Kubernetes 产品安全委员会的 Micah Hausler 在 Kubernetes 安全问题公告列表上透露:“Go 语言的 net/http 库中发现了一个安全问题,将会影响所有 Kubernetes 版本和组件。这些漏洞可能导致采用 HTTP 或 HTTPS 侦听器的任何进程面临 DoS。”


Netflix 在 8 月 13 日宣布发现了多个漏洞,这些漏洞使本身支持 HTTP/2 通信的服务器暴露在 DoS 攻击面前。在与安全公告一同发布的八个 CVE 中,其中两个还影响 Go 和旨在服务于 HTTP/2 流量(包括 /healthz)的所有 Kubernetes 组件。


标为 CVE-2019-9512 和 CVE-2019-9514 的两个漏洞已被 Kubernetes 产品安全委员会定为 CVSS v3.0 基础分 7.5,这两个漏洞使“不受信任的客户端可以分配无限量的内存,直到服务器崩溃。”


  • CVE-2019-9512 Ping Flood:攻击者向 HTTP/2 对等体(peer)发送连续 ping,导致对等体建立内部响应队列。这可能消耗过多 CPU 和内存——这取决于该数据的队列多高效,从而可能导致拒绝服务攻击。

  • CVE-2019-9514 Rest Flood:攻击者打开多路数据流,并在每路数据流上发送无效请求,从而从对等体获得 RST_STREAM 帧数据流。这会消耗过多的内存、CPU 或 CPU 和内存——这取决于对等体如何将 RST_STREAM 帧列入队列,从而可能导致拒绝服务攻击。


Kubernetes 已经发布补丁以修复漏洞,建议所有管理员尽快升级到补丁版本,以帮助管理员应对漏洞:


  • Kubernetes v1.15.3 - go1.12.9

  • Kubernetes v1.14.6 - go1.12.9

  • Kubernetes v1.13.10 - go1.11.13


最后,Kubernetes 管理员可根据Kubernetes集群管理页面上的说明来升级集群。


2019-08-23 15:5317724
用户头像
赵钰莹 InfoQ 主编

发布了 874 篇内容, 共 604.8 次阅读, 收获喜欢 2671 次。

关注

评论

发布
暂无评论
发现更多内容

如何使用区块链数据构建安全工具

Footprint Analytics

区块链 区块链技术 数据安全

Color Wheel for Mac(强大的数字色轮工具)v8.1中文激活版

影影绰绰一往直前

office全套办公软件Microsoft Office LTSC 2021 v16.81beta版

iMac小白

阿里云 ACR 制品中心 AI/大数据镜像专场上新推荐榜

阿里巴巴云原生

阿里云 容器 云原生

终于来啦!传奇世界之帝王传世详细图文架设教程

echeverra

传奇

利用Prompt提升大模型微调性能

百度开发者中心

深度学习 大模型

NFTScan Labs:我们为什么要推出 L2 网络 Mint Blockchain?

NFT Research

NFT\ Layer 2

ACDSee Photo Studio 10 for Mac(专业的图像处理软件)v10.0.1激活版

影影绰绰一往直前

使用函数计算,数禾如何实现高效的数据处理?

Serverless Devs

云计算 Serverless AIGC

Exploring Advanced WiFi 6 Solutions: QCN6122 vs. QCN6102 with IPQ5018 Platform

wallyslilly

ipq5018 QCN6102 QCN6122

5秒成为AI产业顾问、营销BI轻松搭建......一封来自星河社区5周年产业特辑的信

飞桨PaddlePaddle

人工智能 产业生态 星河社区

TrashMe for Mac(mac软件卸载工具)v3.5.5激活版

影影绰绰一往直前

华为云开源 | 线下meetup · 中国人民大学站顺利收官

华为云开源

区块链 微服务 时序数据库 AI大模型 前端组件库

Screen Recorder by Omi Mac(Omi录屏专家‬)v1.3.7激活版

影影绰绰一往直前

JetBrains pycharm pro 2023 for mac(Python编辑开发)v2023.3中文激活版

影影绰绰一往直前

图形化编程平台对比:iVX 与 Blockly/Scratch

代码生成器研究

Istio与Kubernetes:资源管理与协同解析

华为云开发者联盟

云原生 后端 华为云 华为云开发者联盟

Cookie for Mac(浏览器缓存清理工具)v7.1.7免激活版

影影绰绰一往直前

Multitouch for Mac(多点触控手势增强神器)v1.27.23免激活版

影影绰绰一往直前

RocksDB 在 vivo 消息推送系统中的实践

vivo互联网技术

RocksDB 消息推送系统 分布式数据存储模块

AR + 通信,虚实结合让工作协同从线上到「现场」

融云 RongCloud

通信 AR 数字经济 远程协作 工作协同

合合信息旗下启信宝与鹏城实验室达成数据托管合作,“AI靶场”让数据管理更精准

合合技术团队

人工智能 数据处理 合合信息 启信宝

淘宝详情API接口在电商行业中的重要性及实时数据获取实现

Noah

SFTP工作方式及原理(大文件传输小知识)

镭速

文件传输协议 大文件传输软件

利用大模型训练提升AI性能

百度开发者中心

人工智能 大模型 深度学习、

利用Prompt,高效调教大模型

百度开发者中心

人工智能 大模型 Prompt

15 | 二分查找(上):如何用最省内存的方式实现快速查找功能

鲁米

大模型训练中batch的作用

百度开发者中心

人工智能 大模型 深度学历

IT行业软件数据文件传输安全与高效是如何保障的?

镭速

大文件传输软件

16 | 二分查找(下):如何快速定位IP对应的省份地址

鲁米

深入解析LLaMA如何改进Transformer的底层结构

华为云开发者联盟

人工智能 华为云 大模型 华为云开发者联盟 LLM

Kubernetes爆发严重漏洞:可能影响所有开源版本_技术管理_赵钰莹_InfoQ精选文章