【ArchSummit架构师峰会】探讨数据与人工智能相互驱动的关系>>> 了解详情
写点什么

【独家】K8S 漏洞报告|近期重要 bug fix 分析

Fisher 容器魔方

  • 2019-09-12
  • 本文字数:647 字

    阅读完需:约 2 分钟

【独家】K8S漏洞报告|近期重要bug fix分析

Kubernetes 近期重要 bug fix 分析

Kubernetes 上游社区近半个月没有 CVE 出现,当前还处于 Code freeze 阶段,以下分析了社区近期重要的 BugFix 情况。


# 82384:Reorder symlinks to prevent path escapes


该 PR 修复了 kubectl cp 命令解压 symlinks 文件的 bug,在在解压缩所有其他文件之后再解压 symlinks 文件,可以保障无法通过该 symlinks 链接写入其对应的文件。另外由于 kubectl cp 命令已经被爆出过很多安全问题,社区正在考虑删除该命令。


详见:


https://groups.google.com/forum/#!topic/kubernetes-sig-release/3oGPk-2ElQA/discussion


# 81732:Fix toleration comparison & merging logic


该问题的背景是 Pod 可能会有多个 toleration,当存在如下的 toleration 时,旧的逻辑会认为他们两个是互相冲突的,会用其中一个覆盖另外一个。新的修改后的逻辑会做一定的逻辑判断,例如假设存在第三个 toleration :{“key”: “foo”, “operator”: “Exists”},则会直接覆盖掉以下两个 toleration,具体逻辑请参考该 PR。



# 82090:Use http/1.1 for apiserver->webhook clients


该问题的背景是 # 75791 这个 issue,描述的现象是当用户的 admission webhook 部署为多实例时,查看监控发现 Kube-ApiServer 只会调用其中一个实例。该 PR 中将 Kube-ApiServer 与 Webhook 的连接改为 http/1.1 协议,解决了负载均衡的问题。

近期 bug fix 数据分析

近期重要 Bug 数量共计 16 个,分类数量和占比统计如下:



严重程度数量统计如下(横坐标 5 为最高,0 为最低):



如下为近期 Bug Fix 的汇总信息:



2019-09-12 14:531246

评论

发布
暂无评论
发现更多内容

融云入围「2022 云办公平台 TOP50」,进入「中国协同办公产业图谱」

融云 RongCloud

ChatGPT类AI软件供应链的安全及合规风险

墨菲安全

代码安全检测 墨菲安全 软件供应链安全 ChatGPT

深度使用国产Bg-Tinkle数据库客户端—太赞了,居然还集成chatGPT AI生成SQL

非喵鱼

Java MySQL 数据库 国产软件 Tinkle

升级到JDK17和Spring Boot 2.7.8

xiaoboey

Spring Cloud Spring Boot

软件测试 | 执行JavaScript脚本

测吧(北京)科技有限公司

测试

软件测试 | Selenium对多浏览器处理

测吧(北京)科技有限公司

测试

中国计算机设计大赛来啦!用飞桨驱动智慧救援机器狗

飞桨PaddlePaddle

深度学习 paddle 大赛

软件测试 | Selenium IDE用例录制

测吧(北京)科技有限公司

测试

看透react源码之感受react的进化

goClient1992

React

软件测试 | 什么是PageObject设计模式

测吧(北京)科技有限公司

测试

细说react源码中的合成事件

flyzz177

React

从源码角度看React-Hydrate原理

flyzz177

React

为什么西门子、美的等企业这样进行架构升级,看看改造效果就知道了

TDengine

数据库 tdengine 开源 时序数据库

【等保要求】等保要求堡垒机审计日志保留多久?

行云管家

等保 堡垒机 等级保护

React-Hooks源码深度解读

goClient1992

React

软件测试 | Web控件的交互进阶

测吧(北京)科技有限公司

测试

React源码分析(一)Fiber

goClient1992

React

AntDB-M设计之内存结构

亚信AntDB数据库

AntDB aisware antdb AntDB数据库 企业号 2 月 PK 榜

ChatGPT 下一步,分配对象脱单有望

融云 RongCloud

手写现代前端框架diff算法-前端面试进阶

helloworld1024fd

JavaScript

深入react源码看setState究竟做了什么?

flyzz177

React

软件测试 | Selenium测试用例编写

测吧(北京)科技有限公司

测试

软件测试 | Web控件定位与常见操作

测吧(北京)科技有限公司

测试

软件测试 | 网页frame与多窗口处理

测吧(北京)科技有限公司

测试

试试 MyBatis 流式查询,很强!!!

Steven

软件测试 | 隐式等待、显示等待和强制等待

测吧(北京)科技有限公司

测试

软件测试 | 文件上传与弹窗处理

测吧(北京)科技有限公司

测试

百度前端必会手写面试题整理

helloworld1024fd

JavaScript

手写JavaScript常见5种设计模式

helloworld1024fd

JavaScript

关于我在学习LFU的时候,在开源项目捡了个漏这件事

why技术

Java 面试 算法

Redis分布式锁正确打开方式

京东科技开发者

数据库 redis JVM 分布式锁 企业号 2 月 PK 榜

【独家】K8S漏洞报告|近期重要bug fix分析_语言 & 开发_InfoQ精选文章