成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

CVE-2020-8554:Kubernetes中間人攻擊漏洞

安全 漏洞
12月4日,Kubernetes 產品安全委員會公開了一個新的Kubernetes漏洞——CVE-2020-8554。該漏洞是中危漏洞,影響所有的Kubernetes 版本,而且目前仍然沒有修復。

12月4日,Kubernetes 產品安全委員會公開了一個新的Kubernetes漏洞——CVE-2020-8554。該漏洞是中危漏洞,影響所有的Kubernetes 版本,而且目前仍然沒有修復。

漏洞分析

CVE-2020-8554漏洞是Kubernetes服務中External IPs和 Load Balancer IPs 2個特征中的設計漏洞。Kubernetes服務是一種將運行在pod集上的應用以網絡服務的形式暴露。一個服務會暴露給一個或多個IP。一旦部署,集群中的節點就會將到服務IP的流量路由到提供該服務的后端pod。

當集群管理和分配服務IP時,一切正常。但是如果Kubernetes 用戶能夠為其服務分配任意IP時就會出現問題。在這種情況下,惡意用戶可以分配一個其他終端已經使用的IP 地址,攔截所有到該IP的集群流量。控制服務IP的方法一共有2種:

  • 分配一個外部IP地址。
  • 通過修復status.loadBalancer.ingress.ip 域名分配一個Load Balancer IP。該方法要求有補丁服務/狀態權限。

下面是部署到集群后,攔截所有到IP地址8.8.8.8的DNS流量并路由到惡意DNS服務器pod的服務。

CVE-2020-8554:Kubernetes中間人攻擊漏洞

圖1. 濫用外部IP來攔截到8.8.8.8的DNS流量的服務

為了接收攔截的流量,攻擊者必須控制支持惡意服務的終端。在大多數情況下是一個pod,與上面例子中的惡意DNS服務器pod一樣。此外,外部終端也可以支持這樣的服務,也就是說攻擊者可以將攔截的流量路由到集群意外的外部終端。但這要求攻擊者創建一個指向外部地址的Kubernetes終端,也就是說需要創建endpoint 權限。

受影響的產品

該漏洞影響所有的Kubernetes 版本,而且目前仍然沒有修復。滿足以下條件的集群會受到該漏洞的影響:

  • 允許非admin Kubernetes用戶創建或更新服務,或對服務狀態打補丁;
  • 允許非特權用戶控制pod,包括創建、更新和執行;
  • 允許非特權用戶創建或更新終端。

此外,多租戶集群是最危險的,因為其最有可能實現以上有漏洞的配置。多租戶集群一般使用Kubernetes 命名空間來分割租戶,限制每個租戶對其命名空間的權限。但只要有一個租戶可以管理自己命名空間中的服務和pod,就可以利用CVE-2020-8554 漏洞來竊取整個集群的流量。因此,攻擊者可以入侵其中一個租戶來利用該漏洞來攔截其他租戶的流量。

緩解措施

Kubernetes產品安全委員會認為,在不對Kubernetes 用戶功能特征做出修改的情況下是不可能修復該漏洞的。因此,建議限制對這些有漏洞的特征的訪問來預防漏洞利用。委員會為External IP的使用提供了2個解決方案:定制的Admission Controller 和OPA Gatekeeper 限制。但是對Load Balancer IP 目前還沒有解決方案。

總結

CVE-2020-8554是Kubernetes 服務中的一個設計漏洞。如果集群是多租戶的,那么非特權用戶也可以創建和更新服務。雖然漏洞目前還沒有修復,Kubernetes產品安全委員會也給出了有效的緩解措施。

本文翻譯自:https://unit42.paloaltonetworks.com/cve-2020-8554/ 

 

責任編輯:趙寧寧 來源: 嘶吼網
相關推薦

2020-12-11 11:18:43

MiTMKubernetes漏洞

2021-02-07 14:39:22

Falco漏洞安全工具

2014-11-21 11:46:55

2016-09-27 22:45:47

2014-06-06 14:12:40

2016-10-24 14:23:14

2025-02-19 10:47:18

2014-03-17 09:16:08

2013-11-11 10:36:04

2019-01-28 08:59:59

2017-02-16 08:53:42

2020-05-07 15:24:22

中間人攻擊MITM

2025-02-12 14:27:59

2014-05-15 10:20:07

2015-12-29 10:41:16

2015-01-05 13:29:37

2014-03-20 10:26:58

2010-09-25 14:50:34

2010-06-13 12:06:41

2014-06-06 12:56:16

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 久久精品日 | 国产成人精品免费视频大全最热 | 在线国产一区二区 | ririsao久久精品一区 | 亚洲三区视频 | 国产一级淫片免费视频 | 久久久久国产精品午夜一区 | 99热这里都是精品 | 成人在线一区二区三区 | 国产精品久久久久久久久久久久久 | 亚洲视频在线一区 | 久久精品免费观看 | 亚洲欧洲一区二区 | 久视频在线观看 | 免费能直接在线观看黄的视频 | 午夜一区| 精品熟人一区二区三区四区 | 国产一区二区在线视频 | 免费v片在线观看 | 日日碰狠狠躁久久躁96avv | 男人视频网站 | 亚洲一区电影 | 国产欧美一区二区三区在线看蜜臀 | 国产欧美日韩一区二区三区在线观看 | 成人免费视频 | 国产女人第一次做爰毛片 | 午夜看电影在线观看 | 亚洲经典一区 | 国产一级特黄真人毛片 | 国精产品一区二区三区 | 在线男人天堂 | 婷婷中文在线 | 99爱视频 | 亚洲精品国产综合区久久久久久久 | japanhd成人 | 亚洲视频在线播放 | 先锋影音资源网站 | 国产成人精品久久二区二区 | 国产一级片一区二区 | 99色在线| 日本一区二区不卡视频 |