
CVE-2022-0811 악용을 차단하는 간단한 웹훅
이것은 악성 sysctl 값이 설정되어 있으면 포드 생성을 차단하는 매우 간단한 웹훅입니다.
go test
CGO_ENABLED=0 GOOS=linux GOARCH=amd64 GO111MODULE=on go build
minikube 시작:
minikube start
minikube addons enable registry
빌드:
podman build -t localhost:5000/webhook-cve-2022-0811:latest .
podman push --tls-verify=false "$(minikube ip):5000/webhook-cve-2022-0811:latest"
배포:
cd kustomize/
kustomize build | kubectl apply -f -
다음 포드를 생성합니다:
apiVersion: v1
kind: Pod
metadata:
name: sysctl-set
namespace: default
spec:
securityContext:
sysctls:
- name: kernel.shm_rmid_forced
value: "1+kernel.core_pattern"
containers:
- name: test
image: k8s.gcr.io/pause:3.2