Kubernetes爆安全缝隙
近期Kubernetes爆出安全缝隙,Kubernetes产品安全团队暗示,近日在Kubernetes API Server 存在权限扩张缝隙,该缝隙由 Rancher Laba 首席架构师Darren Shepherd发现,缝隙编号为CVE-2018-1002105。
攻击者可通过伪造的要求,在已成立的API Server衔接上提权接见后端服务。越发糟糕的是,没有单一的步骤能够检测是否已使用此缝隙。由于未经授权的要求是通过已成立的衔接进行的,因而它们不会呈此刻Kubernetes API Server审核日志或服务器日志中。解决此缝隙唯一方式是尽快升级你的Kubernetes。
目前Kubernetes已颁布新版本,来解决该缝隙带来的风险,Kubernetes安全团队Google高级工程师Jordan Liggitt建议,Kubernetes企业用户应该尽快选择对应版本进行更新;
CVE-2018-1002105缝隙受影响的版本:
Kubernetes v1.0.x-1.9.x
Kubernetes v1.10.0-1.10.10
Kubernetes v1.11.0-1.11.4
Kubernetes v1.12.0-1.12.2
建复补丁版本:
Kubernetes v1.10.11
Kubernetes v1.11.5
Kubernetes v1.12.3
Kubernetes v1.13.0-RC.1
影响的配置:
集群启用了扩大API server,并且kube-apiserver与扩大API server的网络直接连通;
集群盛开了 pod exec/attach/portforward 接口,攻击者能够利用该缝隙获得所有的kubelet API接见权限。
Copyright ? 沙巴 版权所有 京ICP备05032414号
京公网安备11010802024551号