云容器引擎 CCE-Kubernetes kube-apiserver输入验证错误漏洞公告(CVE-2020-8559):漏洞影响

时间:2024-09-25 08:06:20

漏洞影响

由于kube-apiserver中在升级请求的代理后端中允许将请求传播回源客户端,攻击者可以通过截取某些发送至节点kubelet的升级请求,通过请求中原有的访问凭据转发请求至其他目标节点,从而造成被攻击节点的权限提升漏洞。该漏洞为中危漏洞,CVSS评分为6.4

如果有多个集群共享使用了相同的CA和认证凭证,攻击者可以利用此漏洞攻击其他集群,这种情况下该漏洞为高危漏洞。

对于此次漏洞的跨集群攻击场景,CCE集群使用了独立签发的CA,同时不同集群间认证凭据完全隔离,跨集群场景不受影响。

从v1.6.0之后到下列修复版本的所有kube-apiserver组件均包含漏洞代码:

  • kube-apiserver v1.18.6
  • kube-apiserver v1.17.9
  • kube-apiserver v1.16.13

下列应用场景在此次漏洞的影响范围内:

  • 如果集群运行业务中存在多租户场景,且以节点作为不同租户间隔离的安全边界。
  • 不同集群间共享使用了相同的集群CA和认证凭据。
support.huaweicloud.com/bulletin-cce/cce_bulletin_0006.html