
مُعيد إنتاج لثغرة تلف الذاكرة في نواة لينكس CVE-2020-14386، يتم نشره كحاوية Kubernetes لاختبار قابلية العقدة للثغرة عن طريق تحفيز تعطل أو إعادة تشغيل.
حاوية مبنية مسبقًا: registry.svc.ci.openshift.org/coreos/cve-2020-14386
ربما ترغب في الاختبار ضد عقدة محددة، مثل هذا:
apiVersion: v1
kind: Pod
metadata:
name: cve-2020-14386
spec:
restartPolicy: Never
nodeName: <yournode>
containers:
- name: cve-2020-14386
image: registry.svc.ci.openshift.org/coreos/cve-2020-14386
imagePullPolicy: Always
استبدل yournode بالعقدة المحددة التي تريد التحقق منها، ثم نفّذ kubectl create -f pod.yaml من المحتوى أعلاه.
إذا كانت نواتك (kernel) عرضة للثغرة، فقد تتعطل العقدة أو يُعاد تشغيلها؛ استخدم مثلاً kubectl get node/<nodename> وتحقق مما إذا كانت العقدة تصبح NotReady ويُعاد تشغيلها.
إذا لم تكن العقدة عرضة للثغرة، فسيُظهر kubectl logs pod/cve-2020-14386 شيئًا مثل:
Running reproducer for CVE-2020-14386 in 5s - this may crash the node
Reproducer exited successfully - node probably not vulnerable