沙巴

English日本語

云推算安全+

Kubernetes爆安全缝隙


颁布功夫 2019-01-06  


Kubernetes爆安全缝隙


近期Kubernetes爆出安全缝隙,Kubernetes产品安全团队暗示,近日在Kubernetes API Server 存在权限扩张缝隙,该缝隙由 Rancher Laba 首席架构师Darren Shepherd发现,缝隙编号为CVE-2018-1002105  。


沙巴(中国)网站有限公司官网


攻击者可通过伪造的要求,在已成立的API Server衔接上提权接见后端服务  。越发糟糕的是,没有单一的步骤能够检测是否已使用此缝隙  。由于未经授权的要求是通过已成立的衔接进行的,因而它们不会呈此刻Kubernetes API Server审核日志或服务器日志中  。解决此缝隙唯一方式是尽快升级你的Kubernetes  。


目前Kubernetes已颁布新版本,来解决该缝隙带来的风险,Kubernetes安全团队Google高级工程师Jordan Liggitt建议,Kubernetes企业用户应该尽快选择对应版本进行更新;


CVE-2018-1002105缝隙受影响的版本:


Kubernetes v1.0.x-1.9.x
Kubernetes v1.10.0-1.10.10
Kubernetes v1.11.0-1.11.4

Kubernetes v1.12.0-1.12.2


建复补丁版本:


Kubernetes v1.10.11
Kubernetes v1.11.5
Kubernetes v1.12.3

Kubernetes v1.13.0-RC.1


影响的配置:


集群启用了扩大API server,并且kube-apiserver与扩大API server的网络直接连通;
集群盛开了 pod exec/attach/portforward 接口,攻击者能够利用该缝隙获得所有的kubelet API接见权限  。


有关推荐
沉要看点
沙巴(中国)网站有限公司官网
工业互联网
工业互联网

工业自动化节造系统,重要利用电子、电气、机械、软件组合实现,宽泛用于电力、水利、能源、数据采集等关键基础设施领域,蕴含SCADA、DCS、PLC等工业节造系统的安全问题  。

【网站地图】