自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

CVE-2020-8554:MiTM漏洞影響所有Kubernetes版本

安全
​研究人員發(fā)現(xiàn)一個(gè)影響所有Kubernetes版本的未修復(fù)的MiTM漏洞。

 Kubernetes (簡稱K8s)是是一個(gè)開源的,用于管理云平臺中多個(gè)主機(jī)上的容器化的應(yīng)用,Kubernetes的目標(biāo)是讓部署容器化的應(yīng)用簡單并且高效,Kubernetes提供了應(yīng)用部署、規(guī)劃、更新、維護(hù)的一種機(jī)制。K8s 最早是由谷歌開發(fā)的,目前由Cloud Native Computing Foundation 基金會維護(hù)。

漏洞概述

研究人員在K8s 中發(fā)現(xiàn)一個(gè)影響所有K8s版本的設(shè)計(jì)漏洞,允許租戶創(chuàng)建和更新服務(wù)的多租戶集群成為最易受到攻擊的目標(biāo)。如果攻擊者可以創(chuàng)建或編輯服務(wù)或pod,可能就可以攔截集群中來自其他pod的流量。如果用任意的外部IP 來創(chuàng)建一個(gè)服務(wù),集群中到該IP 的流量就會被路由到該服務(wù),這樣有權(quán)限利用外部IP 來創(chuàng)建服務(wù)的攻擊者就可以攔截到任意目標(biāo)IP的流量。

CVE-2020-8554漏洞是中危漏洞,有創(chuàng)建和編輯服務(wù)和pod等基本租戶權(quán)限的攻擊者可以在沒有任何用戶交互的情況下遠(yuǎn)程利用該漏洞。

由于External IP (外部IP)服務(wù)并沒有廣泛應(yīng)用于多租戶集群中,而且授予租戶LoadBalancer IP 的補(bǔ)丁服務(wù)/狀態(tài)權(quán)限并不推薦,因此該漏洞只影響少量的Kubernetes 部署。

如何攔截CVE-2020-8554漏洞利用

雖然Kubernetes 開發(fā)團(tuán)隊(duì)還沒有提供安全補(bǔ)丁,但是Kubernetes產(chǎn)品安全委員會已經(jīng)就如何臨時(shí)攔截該漏洞利用提供了建議。建議通過限制對有漏洞的特征的訪問來應(yīng)對CVE-2020-8554漏洞。此外,還可以用admission webhook container來限制對外部IP的使用,源碼和部署指南參見 https://github.com/kubernetes-sigs/externalip-webhook

使用Open Policy Agent Gatekeeper 策略控制器來實(shí)現(xiàn)對外部IP 的限制,具體參見:https://github.com/open-policy-agent/gatekeeper-library/tree/master/library/general/externalip

本文翻譯自:https://www.bleepingcomputer.com/news/security/all-kubernetes-versions-affected-by-unpatched-mitm-vulnerability/如若轉(zhuǎn)載,請注明原文地址。

 

責(zé)任編輯:姜華 來源: 嘶吼網(wǎng)
相關(guān)推薦

2020-12-28 10:23:00

中間人攻擊漏洞Kubernetes

2021-02-07 14:39:22

Falco漏洞安全工具

2013-04-22 15:47:35

漏洞CVE-2013-00IE

2020-07-15 10:35:25

漏洞攻擊網(wǎng)絡(luò)安全

2015-04-28 07:50:02

2021-11-01 11:59:56

Windows 操作系統(tǒng)漏洞

2021-02-09 10:31:04

漏洞webWordPress F

2020-10-22 11:24:53

修復(fù)漏洞

2014-11-14 10:24:24

2023-06-12 18:55:22

2022-12-09 14:32:53

2020-12-17 10:28:27

漏洞網(wǎng)絡(luò)攻擊網(wǎng)絡(luò)安全

2020-10-12 10:28:15

漏洞內(nèi)存破壞網(wǎng)絡(luò)攻擊

2023-09-14 11:47:55

2014-04-29 11:18:27

2021-01-31 10:31:29

Windows10操作系統(tǒng)RCE漏洞

2022-01-27 10:07:58

PwnKit漏洞攻擊

2020-10-09 08:00:00

漏洞

2020-10-25 09:39:49

漏洞分析

2020-09-25 17:33:03

漏洞
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號