1. 首页>
  2. 资讯中心

【风险预警】关于Kubernetes存在 kubectl cp命令目录穿越漏洞通知(漏洞编号:CVE-2019-11246)

腾讯云 2019年07月22日 浏览1672

    新闻 资讯 腾讯云代理 腾讯云直播申请 游戏上云

摘要:

尊敬的腾讯云客户,您好!
       近日,腾讯云安全中心 监测到 Kubernetes被曝存在 kubectl cp命令目录穿越漏洞(漏洞编号:CVE-2019-11246)。该漏洞被利用可导致计算机上的文件或数据被覆盖或创建,造成潜在风险。
       为避免您的业务受影响,腾讯云安全中心建议您及时开展安全自查,如在受影响范围,请您及时进行更新修复,避免被外部攻击者入侵。
 
【漏洞详情】
       kubectl cp命令可以复制容器内的文件到本地。在复制文件前Kubernetes通过tar命令对需要拷贝的文件进行打包,由于通过tar解压时存在缺陷,当用户主动运行kubectl cp命令从pod上复制tar文件时,可能导致计算机上的文件或数据被覆盖或创建。
 
【风险等级】
  中危
 
【漏洞风险】
  运行kubectl cp命令从pod上复制tar文件时,可能导致主机数据文件被覆盖。
 
【影响版本】
  Kubernetes v1.0.x-1.10.x 版本
  Kubernetes v1.11.0-1.11.x 版本
  Kubernetes v1.12.0-1.12.8 版本
  Kubernetes v1.13.0-1.13.5 版本
  Kubernetes v1.14.0-1.14.1 版本
【安全版本】
  Kubernetes v1.12.9 版本
  Kubernetes v1.13.6 版本
  Kubernetes v1.14.2 版本
  Kubernetes v1.15.x 版本
【修复建议】
  1、升级您的 Kubernetes 至安全版本。
  2、v1.10.5、v1.12.4集群版本的客户,可以在您的节点上下载腾讯云修复版 kubectl 组件,下载地址为:
       下载完毕之后解压出 kubectl 二进制文件,并替换 /usr/bin下原有的 kubectl 二进制即可。
  3、v1.4.6,v1.7.8和v1.8.13版本建议升级集群至更高版本(TKE计划推出集群版本自助升级功能,敬请期待)。
【漏洞参考】


相关文章

腾讯云服务器

为企业提供:云服务器/视频/游戏/微信开发/软件/网站/APP…云解决方案

  • QQ群咨询:377986805 咨询电话:15818558013
  • 技术支持:0755-33940501-808 17603077568
  • 产品咨询:0755-33940501-803 15818558013