云容器引擎 CCE-Kubernetes subpath符号链接交换安全漏洞(CVE-2021- 25741):漏洞处理方案

时间:2024-09-25 08:06:19

漏洞处理方案

您可以禁用 kubelet 上的VolumeSubpath feature gate,并删除任何使用subPath功能的现有 Pod。

  1. 以root用户登录CCE Node节点。
  2. 修改kubelet配置参数,关闭VolumeSubpath特性。

    vi /opt/cloud/cce/kubernetes/kubelet/kubelet_config.yaml

    添加VolumeSubpath: false字段

  3. 重启kubelet。

    systemctl restart kubelet

  4. 确认kubelet新进程已启动,且已关闭VolumeSubpath。

    vi /var/paas/sys/log/kubernetes/kubelet.log

    搜索VolumeSubpath=false,如果能搜到说明关闭成功。

  5. 删除任何使用subPath功能的Pod。
support.huaweicloud.com/bulletin-cce/CVE-2021-25741.html