Kubernetes的严重漏洞将所有服务器暴露在DoS攻击面前!( 二 )
Kubernetes产品安全委员会的Micah Hausler在Kubernetes安全问题公告列表上透露:“Go语言的net/http库中发现了一个安全问题,影响了Kubernetes的所有版本和所有组件。”
“这些漏洞可能导致采用HTTP或HTTPS侦听器的任何进程面临DoS,”所有版本的Kubernetes都受到影响。
Netflix在8月13日宣布发现了多个漏洞,这些漏洞使本身支持HTTP/2通信的服务器暴露在DoS攻击面前。
在Netflix与安全公告一同发布的八个CVE中,其中两个还影响Go和旨在服务于HTTP/2流量(包括 /healthz)的所有Kubernetes组件。
标为CVE-2019-9512和CVE-2019-9514的这两个漏洞已被Kubernetes产品安全委员会定为CVSS v3.0基础分7.5;这两个漏洞使“不可信任的客户端可以分配无限量的内存,直到服务器崩溃。”
CVE-2019-9512 Ping Flood:攻击者向HTTP/2对等体(peer)发送连续ping,导致对等体建立内部响应队列。这可能消耗过多的CPU、内存或CPU和内存——这取决于该数据的队列多高效,从而可能导致拒绝服务攻击。 CVE-2019-9514 Rest Flood:攻击者打开多路数据流,并在每路数据流上发送无效请求,从而从对等体获得RST_STREAM帧数据流。这会消耗过多的内存、CPU或CPU和内存——这取决于对等体如何将RST_STREAM帧列入队列,从而可能导致拒绝服务攻击。
推荐阅读
- 传奇世界|传奇世界:盘点当年出现过哪些漏洞,有一个至今都存在?
- 我的世界|我的世界:Mojang的拖更秘诀,找到了!修复漏洞,提出更好的内容
- 原神|原神:最惨五星角色,强度和流水严重不符,刚UP时被黑得体无完肤
- 泰拉瑞亚|LOLM遭遇连败,清风给出理由:队友配合度低,王者老玩家最严重
- 关羽|王者荣耀 这五个英雄两极分化严重 会玩和不会玩的实力差距巨大
- 王者荣耀|男女歧视严重?王者女子比赛弹幕恶意太大,只会对长相指指点点!
- |无限火力:这个英雄被严重低估,操作简单,单挑强,团战能力更强
- 热血传奇|复古传奇:热血传奇里出现的各种福利漏洞!
- 紫霞仙子|蓝衣战神人气下滑严重,COS紫霞也翻车,一姐阿巴运动风黑袜完胜
- 老玩家|“吃鸡”核心玩法严重偏离!不投票,皮肤“无底线”返场遭到抵制