
CVE-2022-0811 के शोषण को रोकने के लिए सरल वेबहुक
यह एक बहुत ही सरल वेबहुक है जो केवल पॉड निर्माण को अवरुद्ध करता है यदि दुर्भावनापूर्ण sysctl मान कॉन्फ़िगर किए गए हैं।
go test
CGO_ENABLED=0 GOOS=linux GOARCH=amd64 GO111MODULE=on go build
minikube प्रारंभ करें:
minikube start
minikube addons enable registry
निर्माण:
podman build -t localhost:5000/webhook-cve-2022-0811:latest .
podman push --tls-verify=false "$(minikube ip):5000/webhook-cve-2022-0811:latest"
डिप्लॉय:
cd kustomize/
kustomize build | kubectl apply -f -
निम्नलिखित pod बनाएं:
apiVersion: v1
kind: Pod
metadata:
name: sysctl-set
namespace: default
spec:
securityContext:
sysctls:
- name: kernel.shm_rmid_forced
value: "1+kernel.core_pattern"
containers:
- name: test
image: k8s.gcr.io/pause:3.2