应用服务网格 ASM-Istiod TLS证书密钥滥用(CVE-2021-34824):根本原因

时间:2023-11-01 16:20:43

根本原因

Istio Gateway和DestinationRule可以通过credentialName配置从Kubernetes Secret中加载私钥和证书。对于Istio1.8及更高版本,Secret通过XDS API从Istiod传送到网关或工作负载。

网关或工作负载部署应该只能访问存储在其命名空间内的Kubernetes Secret中的凭证(TLS证书和私钥)。但是,Istiod中的一个错误允许授权客户端访问和检索缓存在Istiod中的任何TLS证书和私钥。

support.huaweicloud.com/bulletin-asm/asm_bulletin_0010.html