首页
社区
课程
招聘
[原创]Kubernetes容器节点漏洞(CVE-2020-8558)绕过本地主机边界通告,腾讯主机安全可检测
发表于: 2020-7-10 18:10 3066

[原创]Kubernetes容器节点漏洞(CVE-2020-8558)绕过本地主机边界通告,腾讯主机安全可检测

2020-7-10 18:10
3066

【漏洞描述】
安全研究人员发现Kubernetes一个安全问题,官方已发布通告,Kubernetes 节点的设置允许相邻主机绕过本地主机边界。

 

kube-proxy组件在iptables和ipvs模式下均需要设置内核参数 net.ipv4.conf.all.route_localnet=1, 从而允许本地回环访问。

 

k8s集群节点上如果有绑定在127.0.0.1上的服务,则该服务可以被同一个LAN或二层网络上的主机访问,从而获取接口信息。如果服务没有设置必要的安全认证,可能造成信息泄露风险。

 

Kubernetes是一个开源系统,用于跨多台主机管理容器化的应用程序。它为应用程序的部署、维护和扩展提供了基本机制。

 

【漏洞编号】
CVE-2020-8558

 

【漏洞等级】
在典型集群中,风险等级为中风险(cvss评分:5.4)

 

在尚未禁用API服务器不安全端口的集群中,风险等级为高风险(cvss评分:8.8)

【影响范围】

下列版本的kube-proxy组件受此漏洞影响:
kube-proxy v1.18.0~v1.18.3
kube-proxy v1.17.0~v1.17.6
kube-proxy <= v1.16.10

 

【安全版本】
kube-proxy v1.18.4+
kube-proxy v1.17.7+
kube-proxy v1.16.11+

【漏洞修复和缓解方案】

腾讯安全专家建议相关用户参考以下文档升级修复
870K9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6C8N6h3u0W2M7X3&6W2N6r3g2K6i4K6u0W2K9h3!0Q4x3V1k6V1L8$3y4K6i4K6u0r3N6r3q4K6K9%4y4Q4x3V1k6S2k6r3#2A6L8X3W2K6N6r3g2J5i4K6u0V1j5$3I4#2M7%4c8W2M7W2)9J5c8X3y4D9N6i4y4@1k6i4u0Q4x3X3c8E0j5h3&6S2k6$3g2E0k6h3&6@1i4K6u0r3i4K6t1K6N6i4m8Y4M7X3q4V1K9h3&6Y4i4K6u0V1j5g2)9J5k6r3y4D9N6i4y4@1k6i4t1`.

 

暂不方便升级的,可采取以下漏洞缓解措施:
1.升级之前,可以通过在节点上手动添加iptables规则来缓解此漏洞。此规则将拒绝来自节点的流量至127.0.0.1。

 

iptables -I INPUT --dst 127.0.0.0/8 ! --src 127.0.0.0/8 -m conntrack ! --ctstate RELATED,ESTABLISHED,DNAT -j DROP

 

2.如果您的集群尚未禁用API Server不安全端口,强烈建议禁用它。将以下标志添加到kubernetes API服务器命令行中:--insecure-port=0

 

建议同时更新两者kubelet并kube-proxy确保已解决该问题。

 

【腾讯安全解决方案】
腾讯主机安全产品已支持检测云主机系统是否受CVE-2020-8558漏洞影响

 

腾讯主机安全提供云上终端的防毒杀毒、防入侵、漏洞管理、基线管理等。关于腾讯主机安全的更多信息,可参考:ca1K9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6U0L8r3!0#2k6q4)9J5k6i4c8W2L8X3y4W2L8Y4c8Q4x3X3g2U0L8$3#2Q4x3V1k6H3M7X3!0V1N6h3y4@1i4K6u0r3j5%4N6H3

 

【参考链接】
185K9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6%4N6%4N6Q4x3X3g2G2M7r3g2F1N6$3q4D9L8q4)9J5k6h3y4G2L8g2)9J5c8X3I4A6M7%4c8K6i4K6u0r3L8%4y4K6i4K6u0V1M7$3g2U0N6i4u0A6N6s2W2Q4x3V1j5J5x3o6t1H3i4K6u0r3x3o6N6Q4x3V1j5H3z5q4)9J5c8U0p5`.
723K9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6Y4K9i4c8Z5N6h3u0Q4x3X3g2U0L8$3#2Q4x3V1k6C8N6h3u0W2M7X3&6W2N6r3g2K6i4K6u0r3K9%4g2T1k6i4u0F1k6i4c8W2M7#2)9J5c8X3W2K6M7%4g2W2M7#2)9J5c8U0V1J5x3K6p5#2
82eK9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6C8N6h3u0W2M7X3&6W2N6r3g2K6i4K6u0W2K9h3!0Q4x3V1k6V1L8$3y4K6i4K6u0r3N6r3q4K6K9%4y4Q4x3V1k6S2k6r3#2A6L8X3W2K6N6r3g2J5i4K6u0V1j5$3I4#2M7%4c8W2M7W2)9J5c8X3y4D9N6i4y4@1k6i4u0Q4x3X3c8E0j5h3&6S2k6$3g2E0k6h3&6@1i4K6u0r3i4K6t1K6N6i4m8Y4M7X3q4V1K9h3&6Y4i4K6u0V1j5g2)9J5k6r3y4D9N6i4y4@1k6i4t1`.


[培训]科锐逆向工程师培训第53期2025年7月8日开班!

收藏
免费 0
支持
分享
最新回复 (1)
雪    币: 180
活跃值: (3901)
能力值: ( LV3,RANK:30 )
在线值:
发帖
回帖
粉丝
2
k8s都能挖到洞,牛的啊
2020-7-10 19:11
0
游客
登录 | 注册 方可回帖
返回