全国服务热线:023-65343129
当前位置: 首页 > 新闻动态新闻动态

所有服务器暴露在DoS攻击面前!只因为Kubernetes的严重漏洞惹的祸

发布时间:2019-08-27 00:04:44点击量:

Kubernetes的开发团队已经发布了修补版本,以堵住这些新发现的安全漏洞,并阻止潜在攻击者钻漏洞的空子。

Kubernetes最初由谷歌使用Go开发而成,旨在帮助使主机集群上的容器化工作负载和服务的部署、扩展和管理实现自动化。

它通过将应用程序容器组织到pod、节点(物理或虚拟机)和集群来实现这一点,多个节点构成由主系统(master)管理的集群,主系统负责协调与集群有关的任务,比如扩展、调度或更新应用程序。

所有服务器暴露在DoS攻击面前!只因为Kubernetes的严重漏洞惹的祸(图1)

安全漏洞影响所有Kubernetes版本

Kubernetes产品安全委员会的Micah  Hausler在Kubernetes安全问题公告列表上透露:“Go语言的net/http库中发现了一个安全问题,影响了Kubernetes的所有版本和所有组件。”

“这些漏洞可能导致采用HTTP或HTTPS侦听器的任何进程面临DoS,”所有版本的Kubernetes都受到影响。

Netflix在8月13日宣布发现了多个漏洞,这些漏洞使本身支持HTTP/2通信的服务器暴露在DoS攻击面前。

在Netflix与安全公告一同发布的八个CVE中,其中两个还影响Go和旨在服务于HTTP/2流量(包括  /healthz)的所有Kubernetes组件。

标为CVE-2019-9512和CVE-2019-9514的这两个漏洞已被Kubernetes产品安全委员会定为CVSS  v3.0基础分7.5;这两个漏洞使“不可信任的客户端可以分配无限量的内存,直到服务器崩溃。”

  • CVE-2019-9512 Ping  Flood:攻击者向HTTP/2对等体(peer)发送连续ping,导致对等体建立内部响应队列。这可能消耗过多的CPU、内存或CPU和内存——这取决于该数据的队列多高效,从而可能导致拒绝服务攻击。

  • CVE-2019-9514 Rest  Flood:攻击者打开多路数据流,并在每路数据流上发送无效请求,从而从对等体获得RST_STREAM帧数据流。这会消耗过多的内存、CPU或CPU和内存——这取决于对等体如何将RST_STREAM帧列入队列,从而可能导致拒绝服务攻击。

升级Kubernetes集群

如开头所述,Kubernetes已经发布了补丁来堵住漏洞,建议所有管理员尽快升级到补丁版本。

开发团队已发布了使用新版本和修补版Go构建的以下Kubernetes版本,以帮助管理员应对漏洞:

  • Kubernetes v1.15.3 - go1.12.9

  • Kubernetes v1.14.6 - go1.12.9

  • Kubernetes v1.13.10 - go1.11.13

Kubernetes管理员可使用Kubernetes集群管理页面(https://kubernetes.io/docs/tasks/administer-cluster/cluster-management/#upgrading-a-cluster)上适用于所有平台的升级说明来升级集群。


地址:重庆市渝中区大坪九坑子路23号  电话:023-65343129  手机:15736007676
Copyright © 2009-2020 重庆迈网科技有限公司 版权所有  ICP备案编号:渝ICP备19003181号-1  
弱电工程、网络外包、网络维护、监控安装、机房建设、门禁系统、楼宇智能化、市政建设-重庆迈网科技有限公司