【风险预警】关于Kubernetes存在 kubectl cp命令目录穿越漏洞通知(漏洞编号:CVE-2019-11246)
摘要:
尊敬的腾讯云客户,您好!
近日,腾讯云安全中心 监测到 Kubernetes被曝存在 kubectl cp命令目录穿越漏洞(漏洞编号:CVE-2019-11246)。该漏洞被利用可导致计算机上的文件或数据被覆盖或创建,造成潜在风险。
为避免您的业务受影响,腾讯云安全中心建议您及时开展安全自查,如在受影响范围,请您及时进行更新修复,避免被外部攻击者入侵。
【漏洞详情】
kubectl cp命令可以复制容器内的文件到本地。在复制文件前Kubernetes通过tar命令对需要拷贝的文件进行打包,由于通过tar解压时存在缺陷,当用户主动运行kubectl cp命令从pod上复制tar文件时,可能导致计算机上的文件或数据被覆盖或创建。
【风险等级】
中危
【漏洞风险】
运行kubectl cp命令从pod上复制tar文件时,可能导致主机数据文件被覆盖。
【影响版本】
Kubernetes v1.0.x-1.10.x 版本
Kubernetes v1.11.0-1.11.x 版本
Kubernetes v1.12.0-1.12.8 版本
Kubernetes v1.13.0-1.13.5 版本
Kubernetes v1.14.0-1.14.1 版本
【安全版本】
Kubernetes v1.12.9 版本
Kubernetes v1.13.6 版本
Kubernetes v1.14.2 版本
Kubernetes v1.15.x 版本
【修复建议】
1、升级您的 Kubernetes 至安全版本。
2、v1.10.5、v1.12.4集群版本的客户,可以在您的节点上下载腾讯云修复版 kubectl 组件,下载地址为:
v1.10.5: wget http://static.ccs.tencentyun.com/kubectl-1.10.5.tar.gz
v1.12.4: wget http://static.ccs.tencentyun.com/kubectl-1.12.4.tar.gz
下载完毕之后解压出 kubectl 二进制文件,并替换 /usr/bin下原有的 kubectl 二进制即可。
3、v1.4.6,v1.7.8和v1.8.13版本建议升级集群至更高版本(TKE计划推出集群版本自助升级功能,敬请期待)。
【漏洞参考】