成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

CVE-2020-8554:Kubernetes中間人攻擊漏洞

安全 漏洞
12月4日,Kubernetes 產(chǎn)品安全委員會公開了一個新的Kubernetes漏洞——CVE-2020-8554。該漏洞是中危漏洞,影響所有的Kubernetes 版本,而且目前仍然沒有修復(fù)。

12月4日,Kubernetes 產(chǎn)品安全委員會公開了一個新的Kubernetes漏洞——CVE-2020-8554。該漏洞是中危漏洞,影響所有的Kubernetes 版本,而且目前仍然沒有修復(fù)。

漏洞分析

CVE-2020-8554漏洞是Kubernetes服務(wù)中External IPs和 Load Balancer IPs 2個特征中的設(shè)計漏洞。Kubernetes服務(wù)是一種將運行在pod集上的應(yīng)用以網(wǎng)絡(luò)服務(wù)的形式暴露。一個服務(wù)會暴露給一個或多個IP。一旦部署,集群中的節(jié)點就會將到服務(wù)IP的流量路由到提供該服務(wù)的后端pod。

當(dāng)集群管理和分配服務(wù)IP時,一切正常。但是如果Kubernetes 用戶能夠為其服務(wù)分配任意IP時就會出現(xiàn)問題。在這種情況下,惡意用戶可以分配一個其他終端已經(jīng)使用的IP 地址,攔截所有到該IP的集群流量。控制服務(wù)IP的方法一共有2種:

  • 分配一個外部IP地址。
  • 通過修復(fù)status.loadBalancer.ingress.ip 域名分配一個Load Balancer IP。該方法要求有補丁服務(wù)/狀態(tài)權(quán)限。

下面是部署到集群后,攔截所有到IP地址8.8.8.8的DNS流量并路由到惡意DNS服務(wù)器pod的服務(wù)。

CVE-2020-8554:Kubernetes中間人攻擊漏洞

圖1. 濫用外部IP來攔截到8.8.8.8的DNS流量的服務(wù)

為了接收攔截的流量,攻擊者必須控制支持惡意服務(wù)的終端。在大多數(shù)情況下是一個pod,與上面例子中的惡意DNS服務(wù)器pod一樣。此外,外部終端也可以支持這樣的服務(wù),也就是說攻擊者可以將攔截的流量路由到集群意外的外部終端。但這要求攻擊者創(chuàng)建一個指向外部地址的Kubernetes終端,也就是說需要創(chuàng)建endpoint 權(quán)限。

受影響的產(chǎn)品

該漏洞影響所有的Kubernetes 版本,而且目前仍然沒有修復(fù)。滿足以下條件的集群會受到該漏洞的影響:

  • 允許非admin Kubernetes用戶創(chuàng)建或更新服務(wù),或?qū)Ψ?wù)狀態(tài)打補丁;
  • 允許非特權(quán)用戶控制pod,包括創(chuàng)建、更新和執(zhí)行;
  • 允許非特權(quán)用戶創(chuàng)建或更新終端。

此外,多租戶集群是最危險的,因為其最有可能實現(xiàn)以上有漏洞的配置。多租戶集群一般使用Kubernetes 命名空間來分割租戶,限制每個租戶對其命名空間的權(quán)限。但只要有一個租戶可以管理自己命名空間中的服務(wù)和pod,就可以利用CVE-2020-8554 漏洞來竊取整個集群的流量。因此,攻擊者可以入侵其中一個租戶來利用該漏洞來攔截其他租戶的流量。

緩解措施

Kubernetes產(chǎn)品安全委員會認(rèn)為,在不對Kubernetes 用戶功能特征做出修改的情況下是不可能修復(fù)該漏洞的。因此,建議限制對這些有漏洞的特征的訪問來預(yù)防漏洞利用。委員會為External IP的使用提供了2個解決方案:定制的Admission Controller 和OPA Gatekeeper 限制。但是對Load Balancer IP 目前還沒有解決方案。

總結(jié)

CVE-2020-8554是Kubernetes 服務(wù)中的一個設(shè)計漏洞。如果集群是多租戶的,那么非特權(quán)用戶也可以創(chuàng)建和更新服務(wù)。雖然漏洞目前還沒有修復(fù),Kubernetes產(chǎn)品安全委員會也給出了有效的緩解措施。

本文翻譯自:https://unit42.paloaltonetworks.com/cve-2020-8554/ 

 

責(zé)任編輯:趙寧寧 來源: 嘶吼網(wǎng)
相關(guān)推薦

2020-12-11 11:18:43

MiTMKubernetes漏洞

2021-02-07 14:39:22

Falco漏洞安全工具

2014-11-21 11:46:55

2016-09-27 22:45:47

2014-06-06 14:12:40

2016-10-24 14:23:14

2025-02-19 10:47:18

2014-03-17 09:16:08

2013-11-11 10:36:04

2019-01-28 08:59:59

2017-02-16 08:53:42

2020-05-07 15:24:22

中間人攻擊MITM

2025-02-12 14:27:59

2014-05-15 10:20:07

2015-12-29 10:41:16

2015-01-05 13:29:37

2014-03-20 10:26:58

2010-09-25 14:50:34

2010-06-13 12:06:41

2009-08-14 11:25:38

點贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 日韩一区二区成人 | 欧美久久久电影 | 99精品欧美一区二区蜜桃免费 | 中文在线亚洲 | 狠狠狠干 | 亚洲精品1区 | 一级毛片黄片 | 久久9久 | 欧美日韩在线不卡 | av在线播放国产 | 欧美涩涩网 | 日本特黄a级高清免费大片 国产精品久久性 | 日本精品视频一区二区三区四区 | 亚洲免费在线 | 成人h电影在线观看 | 亚洲成年影院 | 国产精品一区二区日韩 | 国产极品车模吞精高潮呻吟 | 久久视频精品 | 欧美日韩在线播放 | 欧洲国产精品视频 | 国产精品久久久久久久白浊 | 国产精品成人国产乱一区 | 一级大片免费 | 在线天堂免费中文字幕视频 | 人人种亚洲 | 一区二区三区免费 | 黄色网址在线免费观看 | 人人九九精 | 成人欧美一区二区三区黑人孕妇 | 亚洲国产自产 | av片免费观看 | 亚洲精品成人 | 欧美激情国产精品 | 美国一级黄色片 | 蜜臀网| 精品九九 | 一区二区影院 | 亚洲精品国产成人 | 精品一二区 | 国产精品无码专区在线观看 |