云容器引擎 CCE-Kubernetes kube-apiserver输入验证错误漏洞公告(CVE-2020-8559):漏洞影响
漏洞影响
由于kube-apiserver中在升级请求的代理后端中允许将请求传播回源客户端,攻击者可以通过截取某些发送至节点kubelet的升级请求,通过请求中原有的访问凭据转发请求至其他目标节点,从而造成被攻击节点的权限提升漏洞。该漏洞为中危漏洞,CVSS评分为6.4。
如果有多个集群共享使用了相同的CA和认证凭证,攻击者可以利用此漏洞攻击其他集群,这种情况下该漏洞为高危漏洞。
对于此次漏洞的跨集群攻击场景,CCE集群使用了独立签发的CA,同时不同集群间认证凭据完全隔离,跨集群场景不受影响。
从v1.6.0之后到下列修复版本的所有kube-apiserver组件均包含漏洞代码:
- kube-apiserver v1.18.6
- kube-apiserver v1.17.9
- kube-apiserver v1.16.13
下列应用场景在此次漏洞的影响范围内:
- 如果集群运行业务中存在多租户场景,且以节点作为不同租户间隔离的安全边界。
- 不同集群间共享使用了相同的集群CA和认证凭据。