K8Sエコロジカルウィークリー| Helmv3.3.4がリリースされました

「K8SEcologicalWeekly」の内容は、主に私が接触したK8Sエコロジーに関連するいくつかの推奨される週次情報を含んでいます。 「k8secology」のコラムを購読することを歓迎します[1]。

HelmV3.3.4がリリースされました

Helm v3.3.4が今週リリースされました。このバージョンは、Helmv3.3.2で導入されたいくつかの問題を修正するバグ修正バージョンです。

Dockerv19.03.13がリリースされました

Docker v19.03.13がリリースされました。このバージョンには多くの変更がないようで、ReleaseNoteにはあまり説明がありませんが、このバージョンには実際には特別な注意が必要です。

コンテナ化されたv1.2シリーズは、当初2020年9月26日にメンテナンス(EOL)を終了する予定でした。現在、メンテナによる話し合いの結果、v1.3への移行のために今回を10月15日に延長することが決定されました。

つまり、Docker /関連コンテナの基本環境を担当している場合は、Dockerバージョンをv19.03.13にアップグレードするか、コンテナをv1.2シリーズからv1.3.7に直接アップグレードすることをお勧めします。

コンテナv1.3とv1.2の変更点については、前回の「K8Sエコロジカルウィークリー」をお読みになることをお勧めします。昨年9月のコンテナv1.3.0のリリース以来、ほぼすべてのバージョンを詳細に紹介してきました。 。

Podmanv2.1がリリースされました

Podmanはv2.1で多くの新機能をもたらしました、見てみましょう:

WARN[0000] Found deprecated file /home/tao/.config/containers/libpod.conf, please remove. Use /home/tao/.config/containers/containers.conf to override defaults.                                                     
WARN[0000] Ignoring libpod.conf EventsLogger setting "journald". Use "/home/tao/.config/containers/containers.conf"if you want to change this setting and remove libpod.conf files.     
WARN[0000] Found deprecated file /home/tao/.config/containers/libpod.conf, please remove. Use /home/tao/.config/containers/containers.conf to override defaults.                                                     
WARN[0000] Ignoring libpod.conf EventsLogger setting "journald". Use "/home/tao/.config/containers/containers.conf"if you want to change this setting and remove libpod.conf files.

**セキュリティの脆弱性CVE-2020-14386 **

CVE-2020-14386 [2]この脆弱性について、9月上旬にメーリンググループからのニュースを見ました。その時、私は一般的なテストを行いましたが、関連するコンテンツを書きませんでした。

今日、友人がこの抜け穴についてもう一度話し合ったので、簡単に話しましょう。

これは、アプリケーションレイヤーの脆弱性ではなくカーネルの脆弱性であり、カーネルバージョンが v4.6-rc1と v5.9-rc4の間にあるため、さまざまな影響を与える脆弱性です。すべてがこの脆弱性の影響を受けます。

CentOS 8システムを使用していて、https://seclists.org/oss-sec/2020/q3/att-146/trigger_bug_c.binを直接ダウンロードします。 gccでコンパイルした後、実行するとすぐにシステムがクラッシュして再起動します。

ReaHatにはこの脆弱性[3]の紹介があり、この脆弱性をトリガーするための条件は、 CAP_NET_RAW権限を持つローカルユーザーのみがこの脆弱性をトリガーできることであると紹介しています。

クラウドネイティブの実務家にとって、Kubernetesを使用している場合は、特別な理由がない場合は、PSPを直接設定して、 CAP_NET_RAW権限を禁止することをお勧めします。

または、影響を受けるバージョンのカーネルをスキップします。現在、カーネル5.4.64および5.8.8が修正されています。環境をカーネルバージョン5.8.11にアップグレードしました。

アップストリームの進捗状況


私の記事の公開アカウントへようこそ【MoeLove】

TheMoeLove

参照

[1]

k8sエコロジー:* https://zhuanlan.zhihu.com/container *

[2]

CVE-2020-14386: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-14386

[3]

CVE-2020-14386 RedHat: https://access.redhat.com/security/cve/CVE-2020-14386

Recommended Posts

K8Sエコロジカルウィークリー| Helmv3.3.4がリリースされました