「K8SEcologicalWeekly」の内容は、主に私が接触したK8Sエコロジーに関連するいくつかの推奨される週次情報を含んでいます。 「k8secology」のコラムを購読することを歓迎します[1]。
Helm v3.3.4が今週リリースされました。このバージョンは、Helmv3.3.2で導入されたいくつかの問題を修正するバグ修正バージョンです。
helm repo addは同一の操作ですが、v3.3.2以降、セキュリティの問題を修正するために、ブレークの変更が導入されました。同じ名前のリポジトリを追加する場合は、 --forceを追加する必要があります。 -updateパラメータは問題ありません。これにより多くの自動化ツールが失敗したため、v3.3.4バージョンで修正されました。つまり、追加されたリポジトリがまったく同じである場合、この操作は同じです。リポジトリの名前が同じで、URLまたはリポジトリの情報が異なる場合は、 --force-updateパラメータを追加する必要があります。Docker v19.03.13がリリースされました。このバージョンには多くの変更がないようで、ReleaseNoteにはあまり説明がありませんが、このバージョンには実際には特別な注意が必要です。
defer関数によってチェックされた変数が正しくなかったために、ネットワークサンドボックスが完全に回復されなかった問題を修正しました。コンテナ化されたv1.2シリーズは、当初2020年9月26日にメンテナンス(EOL)を終了する予定でした。現在、メンテナによる話し合いの結果、v1.3への移行のために今回を10月15日に延長することが決定されました。
つまり、Docker /関連コンテナの基本環境を担当している場合は、Dockerバージョンをv19.03.13にアップグレードするか、コンテナをv1.2シリーズからv1.3.7に直接アップグレードすることをお勧めします。
コンテナv1.3とv1.2の変更点については、前回の「K8Sエコロジカルウィークリー」をお読みになることをお勧めします。昨年9月のコンテナv1.3.0のリリース以来、ほぼすべてのバージョンを詳細に紹介してきました。 。
Podmanはv2.1で多くの新機能をもたらしました、見てみましょう:
$ HOME / .config / containers / containers.confを使用します。古いバージョンからアップグレードすると、次のプロンプトが表示される場合があります。WARN[0000] Found deprecated file /home/tao/.config/containers/libpod.conf, please remove. Use /home/tao/.config/containers/containers.conf to override defaults.
WARN[0000] Ignoring libpod.conf EventsLogger setting "journald". Use "/home/tao/.config/containers/containers.conf"if you want to change this setting and remove libpod.conf files.
WARN[0000] Found deprecated file /home/tao/.config/containers/libpod.conf, please remove. Use /home/tao/.config/containers/containers.conf to override defaults.
WARN[0000] Ignoring libpod.conf EventsLogger setting "journald". Use "/home/tao/.config/containers/containers.conf"if you want to change this setting and remove libpod.conf files.
podman network関連の機能が完全にサポートされ、ルートレスコンテナがネットワークに参加できるようになりました。 podmanrunと podman createは、新しいオプション --cgroups = splitを --cgroupsモードに追加します。これは、podmanコンテナをsystemdユニットとして実行する場合に便利です。 podman play kubeは、 読み取り専用マウントのサポート、 HostAliasの処理など、多くの改善を行いました。 Podmanrunと podman createは、 --tzパラメータを追加して、コンテナのタイムゾーンを直接設定できます。これは便利な機能です。CVE-2020-14386 [2]この脆弱性について、9月上旬にメーリンググループからのニュースを見ました。その時、私は一般的なテストを行いましたが、関連するコンテンツを書きませんでした。
今日、友人がこの抜け穴についてもう一度話し合ったので、簡単に話しましょう。
これは、アプリケーションレイヤーの脆弱性ではなくカーネルの脆弱性であり、カーネルバージョンが v4.6-rc1と v5.9-rc4の間にあるため、さまざまな影響を与える脆弱性です。すべてがこの脆弱性の影響を受けます。
CentOS 8システムを使用していて、https://seclists.org/oss-sec/2020/q3/att-146/trigger_bug_c.binを直接ダウンロードします。 gccでコンパイルした後、実行するとすぐにシステムがクラッシュして再起動します。
ReaHatにはこの脆弱性[3]の紹介があり、この脆弱性をトリガーするための条件は、 CAP_NET_RAW権限を持つローカルユーザーのみがこの脆弱性をトリガーできることであると紹介しています。
クラウドネイティブの実務家にとって、Kubernetesを使用している場合は、特別な理由がない場合は、PSPを直接設定して、 CAP_NET_RAW権限を禁止することをお勧めします。
または、影響を受けるバージョンのカーネルをスキップします。現在、カーネル5.4.64および5.8.8が修正されています。環境をカーネルバージョン5.8.11にアップグレードしました。
kubectl portforwardは、引き続きTCPとUDPを転送できます。私の記事の公開アカウントへようこそ【MoeLove】
TheMoeLove
[1]
k8sエコロジー:* https://zhuanlan.zhihu.com/container *
[2]
CVE-2020-14386: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2020-14386
[3]
CVE-2020-14386 RedHat: https://access.redhat.com/security/cve/CVE-2020-14386
Recommended Posts