CVE-2020-8554:MiTM漏洞影响所有Kubernetes版本
Kubernetes (简称K8s)是是一个开源的,用于管理云平台中多个主机上的容器化的应用,Kubernetes的目标是让部署容器化的应用简单并且高效,Kubernetes提供了应用部署、规划、更新、维护的一种机制。K8s 最早是由谷歌开发的,目前由Cloud Native Computing Foundation 基金会维护。
漏洞概述
研究人员在K8s 中发现一个影响所有K8s版本的设计漏洞,允许租户创建和更新服务的多租户集群成为最易受到攻击的目标。如果攻击者可以创建或编辑服务或pod,可能就可以拦截集群中来自其他pod的流量。如果用任意的外部IP 来创建一个服务,集群中到该IP 的流量就会被路由到该服务,这样有权限利用外部IP 来创建服务的攻击者就可以拦截到任意目标IP的流量。
CVE-2020-8554漏洞是中危漏洞,有创建和编辑服务和pod等基本租户权限的攻击者可以在没有任何用户交互的情况下远程利用该漏洞。
由于External IP (外部IP)服务并没有广泛应用于多租户集群中,而且授予租户LoadBalancer IP 的补丁服务/状态权限并不推荐,因此该漏洞只影响少量的Kubernetes 部署。
如何拦截CVE-2020-8554漏洞利用
虽然Kubernetes 开发团队还没有提供安全补丁,但是Kubernetes产品安全委员会已经就如何临时拦截该漏洞利用提供了建议。建议通过限制对有漏洞的特征的访问来应对CVE-2020-8554漏洞。此外,还可以用admission webhook container来限制对外部IP的使用,源码和部署指南参见 https://github.com/kubernetes-sigs/externalip-webhook
使用Open Policy Agent Gatekeeper 策略控制器来实现对外部IP 的限制,具体参见:https://github.com/open-policy-agent/gatekeeper-library/tree/master/library/general/externalip
本文翻译自:https://www.bleepingcomputer.com/news/security/all-kubernetes-versions-affected-by-unpatched-mitm-vulnerability/如若转载,请注明原文地址。

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
在2021年值得关注的7大安全趋势
无论科技趋势如何变化,安全性一直是组织IT部门的关注点。行业专家认为,预测安全趋势将永远不会过时,无论其发展趋势如何变化,安全是一个永恒的话题,并且没有终点。 安全趋势往往是“旧”事件(例如网络钓鱼诈骗和恶意软件)和“新”事件(例如冠状病毒疫情对组织和个人的广泛影响)的混合。2020年是这样,2021年也将如此。 很多IT和安全部门领导者分享了他们对未来一年行业发展的见解和期望。以下是他们关注的内容以及IT领导者应注意的问题。 1.安全架构师将面临新常态 人们可能会看到组织重新阐明其安全重点,这是因为网络安全不一定是2020年的首要任务。特别是,组织有意识地开始调整他们的安全行动手册,以反映他们如何运作的持久变化,其中包括远程工作人员。 Red Hat公司北美地区首席架构师和战略家E.G. Nadhan说,“由于2020年发生冠状病毒疫情,人们对业务运营和工作效率的关注超过了对安全的关注,随着逐步过渡到新常态,安全性将重新得到关注,从而恢复主动执行安全策略的能力。” 即使疫情在2021年消退,这些策略也将需要针对远程工作的现实情况以及其他业务运营的持久变化,即使新常态已被重新定义,安全...
- 下一篇
快递代收点强制取件人拍照存档!个人隐私泄露谁负责?
近日,上海一快递代收点的取件规则遭到了不少网友质疑:为防止偷窃和误拿,所有前来取件的人必须要拍照存档才可以取走快递。对此,用户十分抵触——泄露隐私怎么办?不过,代收点态度十分强硬,一些人拗不过只好妥协。 接受《法治日报》记者采访的专家认为,快递行业不该罔顾消费者的合法权益,把风险完全转嫁给消费者负担,而应权衡消费者权益和业务效率,在维护个人隐私安全的同时,确保快递安全准确送达。 过度收集个人信息拍照取件引发争议 据报道,11月初,家住上海金山一小区居民浦女士来到快递代收点,当她像往常一样出示取件码,从货架上拿好快递准备出门时,突然被工作人员拦了下来,指了指角落的设备称,不拍照不能取件。 该拍照设备在业内被称为“快递出库高拍仪”。高拍仪的正面有一个前置摄像头,用于给来取件的客户拍照留底;上方有一个悬挂着的摄像头,用于扫描快递底单。 对此,蒲女士和小区居民非常担心隐私安全的问题,但快递网点为了防范因快递遗失而出现赔偿问题,强制要求取件时必须拍照,最后只能“配合”。 据了解,拍照取件已经在多家快递公司的网点施行,多见于大学校园内。此前,就有媒体报道称,广西科技大学教工宿舍附近的3家快递网点要...
相关文章
文章评论
共有0条评论来说两句吧...