
Reproducer für die Linux-Kernel-Speicherkorruptionsschwachstelle CVE-2020-14386, bereitgestellt als Kubernetes-Pod, um die Node-Sicherheitsanfälligkeit durch Auslösen eines Absturzes oder Neustarts zu testen.
Pre-built Container: registry.svc.ci.openshift.org/coreos/cve-2020-14386
Sie möchten wahrscheinlich gegen einen expliziten Knoten testen, wie folgt:
apiVersion: v1
kind: Pod
metadata:
name: cve-2020-14386
spec:
restartPolicy: Never
nodeName: <yournode>
containers:
- name: cve-2020-14386
image: registry.svc.ci.openshift.org/coreos/cve-2020-14386
imagePullPolicy: Always
Ersetzen Sie yournode mit einem bestimmten Knoten, den Sie validieren möchten, und führen Sie dann
kubectl create -f pod.yaml mit dem obigen Inhalt aus.
Wenn Ihr Kernel angreifbar ist, kann der Knoten abstürzen oder neu starten; verwenden Sie z. B.
kubectl get node/<nodename> und prüfen Sie, ob der Knoten NotReady wird
und neu startet.
Wenn der Knoten nicht angreifbar ist, zeigt kubectl logs pod/cve-2020-14386
etwa Folgendes an:
Running reproducer for CVE-2020-14386 in 5s - this may crash the node
Reproducer exited successfully - node probably not vulnerable