Kubernetes重大漏洞?阿里云已第一时间全面修复

本文涉及的产品
容器服务 Serverless 版 ACK Serverless,317元额度 多规格
容器镜像服务 ACR,镜像仓库100个 不限时长
简介: Kubernetes社区发现安全漏洞 CVE-2018-1002105,阿里云容器服务已在第一时间完成全面修复,敬请广大用户登录阿里云控制台升级Kubernetes版本。
+关注继续查看

近日,Kubernetes社区发现安全漏洞 CVE-2018-1002105,阿里云容器服务已在第一时间完成全面修复,敬请广大用户登录阿里云控制台升级Kubernetes版本。

目前Kubernetes开发团队已经发布V1.10.11、V1.11.5修复补丁,阿里云容器服务也已在第一时间完成漏洞全面修复,用户登录阿里云控制台即可一键升级。

image

更多信息可以移步公告《关于Kubernetes CVE-2018-1002105 提权漏洞的修复公告

漏洞发现后的措施

具体而言有一下几种情况供大家参考:

1 用户选用阿里云容器服务K8s

影响范围有限,阿里云容器服务ACK一直在推进和保障最小权限原则,默认开启了RBAC,通过主账号授权管理默认禁止了匿名用户访问。同时Kubelet 启动参数为”anonymous-auth=false”,提供了安全访问控制,防止外部入侵。对于使用子账号的多租户ACK集群用户,子账号访问Kubernetes,其账号可能通过Pod exec/attach/portforward越权。如果集群只有管理员用户,则无需过度担心。子账号在不经过主账号自定义授权的情况下默认不具有聚合API资源的访问权限。这些子账号用户请选择合适业务时间升级,进入控制台点击一键更新安全版本Kubernetes。

2 如果是完全自行搭建K8s

如果是在ECS上自建k8s的用户,请务必检查各项配置,如有失误,会引发较大安全风险。若用户在阿里云ECS服务器上自建Kubernetes集群,建议第一时间登录Kubernetes官网下载最新版,做好备份给节点打快照,并检查好配置、确保权限最小化,选择合适业务时间升级。

3 如果是在无服务器版本

无服务器版本Kubernetes在此之前已额外加固,用户不受此漏洞影响

更多关于阿里云容器服务

本次漏洞有限,阿里云容器服务Kubernetes采用了企业级的安全防护设计,为云上开发者省去了很多烦恼:

  • API Server配置默认禁止匿名访问
  • 容器集群采用VPC方案,网络环境全隔离
  • 用户可以选择在公网隐藏API Server
  • 默认子帐号没有访问集群资源的权限

此外,无服务器版本Kubernetes已提前加固,用户不受此漏洞影响。

去年11月,阿里云率先推出了Kubernetes管理服务,整合阿里云在虚拟化、存储、网络和安全能力的优势,提供多种应用发布方式和持续交付能力并支持微服务架构。用户可轻松创建、配置和管理虚拟机群集,在阿里云上部署和管理基于容器的应用程序。

为降低开发应用门槛,阿里云对Kubernetes能力进行了多重补充。比如,通过选择不同节点,实现异构计算集群支持深度学习等场景,或者云上一键部署集群,集成解决方案。

阿里云容器服务采用了高性能的神龙技术架构,资源利用率提升了3倍以上,同时融合以太网RDMA技术25Gb网络,相比自建性能可提高数倍。同时,阿里云还是业内首家提供ServiceMesh服务网格最佳实践及异地多活方案的云厂商。

安全是容器服务的重中之重。阿里云容器服务充分考虑了企业级的安全诉求,所有组件均提供双向证书验证,预制开启RBAC等鉴权能力,用户可以通过阿里云控制台可以安全地管理集群资源。

作为国内最大规模的公共云容器平台,阿里云已为西门子、新浪微博、国泰君安、小鹏汽车、安诺优达等数千多家企业提供容器服务,在全球十六个地域部署,支持公共云、专有云、金融云、政务云。

相关实践学习
容器服务Serverless版ACK Serverless 快速入门:在线魔方应用部署和监控
通过本实验,您将了解到容器服务Serverless版ACK Serverless 的基本产品能力,即可以实现快速部署一个在线魔方应用,并借助阿里云容器服务成熟的产品生态,实现在线应用的企业级监控,提升应用稳定性。
云原生实践公开课
课程大纲 开篇:如何学习并实践云原生技术 基础篇: 5 步上手 Kubernetes 进阶篇:生产环境下的 K8s 实践 相关的阿里云产品:容器服务 ACK 容器服务 Kubernetes 版(简称 ACK)提供高性能可伸缩的容器应用管理能力,支持企业级容器化应用的全生命周期管理。整合阿里云虚拟化、存储、网络和安全能力,打造云端最佳容器化应用运行环境。 了解产品详情: https://www.aliyun.com/product/kubernetes
目录
相关文章
|
3月前
|
机器学习/深度学习 人工智能 编解码
使用阿里云的AI技术对亚运会历史老照片进行修复
使用阿里云的AI技术对亚运会历史老照片进行修复
418 1
|
3月前
|
机器学习/深度学习 人工智能 监控
通过使用阿里云的AI技术对亚运会历史老照片进行修复
通过使用阿里云的AI技术对亚运会历史老照片进行修复
409 0
|
3月前
|
机器学习/深度学习 人工智能 编解码
使用阿里云的AI技术对亚运会历史老照片进行修复
使用阿里云的AI技术对亚运会历史老照片进行修复
312 0
|
7月前
|
存储 Kubernetes 供应链
容器验证漏洞允许恶意镜像云化 Kubernetes
容器验证漏洞允许恶意镜像云化 Kubernetes
|
10月前
|
对象存储
通过非上海oss链接请求阿里云人脸修复增强接口
在使用阿里云视觉智能开放平台时,除了使用oss链接调用接口,也可以通过本地图片流的方式调用接口
207 0
阿里云效平台java代码扫描问题的修复
关于在阿里云效平台进行java代码扫描后 遇到问题的解释以及如何修复。
阿里云效平台java代码扫描问题的修复
|
开发者
阿里云&博客园联合征文——《我修复的印象最深的一个bug》
参与征文活动,领取精美好礼,赶快来分享你的故事吧
13270 0
阿里云&博客园联合征文——《我修复的印象最深的一个bug》
|
弹性计算 人工智能 自然语言处理
详解阿里云ECS实例健康诊断与修复工具,三分钟定位ECS问题
阿里云弹性计算最近上线的ECS实例智能健康诊断工具,做到三分钟全方位定位并解决ECS的疑难杂症。目前该产品已启动邀测。
316 0
|
弹性计算 人工智能 自然语言处理
详解阿里云ECS实例健康诊断与修复工具,三分钟定位ECS问题
阿里云弹性计算最近上线的ECS实例智能健康诊断工具,做到三分钟全方位定位并解决ECS的疑难杂症。目前该产品已启动邀测。
详解阿里云ECS实例健康诊断与修复工具,三分钟定位ECS问题
|
云安全 XML Dubbo
预警|Apache Dubbo漏洞补丁绕过,阿里云上可默认拦截,请尽快修复
针对这一情况,阿里云默认防御已启动紧急响应,为阿里云上受影响客户免费提供一个月的虚拟补丁帮助缓解该漏洞的影响,建议利用这个期间尽快完成漏洞修复,避免该漏洞被利用造成数据、资产的损失。
993 0
预警|Apache Dubbo漏洞补丁绕过,阿里云上可默认拦截,请尽快修复
相关产品
容器服务Kubernetes版
推荐文章
更多