
Entschärfen Sie CVE-2020-8554 mit Policy Controller in Anthos
Dieses Repository enthält Konfigurationsdateien zur Nutzung von Policy Controller, der auf dem Open-Source-Projekt OPA Gatekeeper basiert, um Kubernetes-Dienste vor dem Zugriff über öffentliche IPs zu schützen.
Die Sicherheitswarnung zu diesem Problem lautet:
In Kubernetes wurde ein Sicherheitsproblem entdeckt, das Multitenant-Cluster betrifft. Wenn ein potenzieller Angreifer bereits Dienste und Pods erstellen oder bearbeiten kann, könnte er möglicherweise den Verkehr von anderen Pods (oder Knoten) im Cluster abfangen.
Dieses Problem wurde als mittelschwer eingestuft (CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L) und erhält die CVE-Nummer CVE-2020-8554.
Ein Angreifer, der in der Lage ist, einen ClusterIP-Dienst zu erstellen und das Feld spec.externalIPs zu setzen, kann den Datenverkehr zu dieser IP abfangen. Ein Angreifer, der den Status (der als privilegierte Operation gilt und Benutzern normalerweise nicht gewährt werden sollte) eines LoadBalancer-Dienstes patchen kann, kann status.loadBalancer.ingress.ip auf ähnliche Weise setzen.
Dieses Repository enthält ein Template und ein Constraint, die Dienste auf eine bestimmte Positivliste öffentlicher IPs beschränken und so die Fähigkeit eines Angreifers einschränken, IPs außerhalb vertrauenswürdiger Werte hinzuzufügen.
Sie können diese Richtlinien mit Policy Controller anwenden, der Teil von Anthos Config Management ist. Um die erlaubten IP-Adressen anzupassen, bearbeiten oder ergänzen Sie Einträge in der Liste "allowedIPs" in k8sExternalIPs_constraint.yaml.
Wenn Sie lediglich eine IP in einem bestimmten CIDR-Bereich blockieren möchten, verwenden Sie die Dateien k8sExternalIPsCIDR_constraint.yaml und k8sExternalIPsCIDR_template.yaml. Wenn Sie beispielsweise verhindern möchten, dass ein Angreifer das Feld spec.externalIPs auf den Standard-Kubernetes-Dienste-CIDR setzt.