当前位置: 首页 > news >正文

资源分享网站怎么建设hao123从上网官网

资源分享网站怎么建设,hao123从上网官网,seo服务内容,网站建设找哪个2019年5月#xff0c;Kubernetes社区(后面简称”社区“)修复了标号为CVE-2019-11244的安全漏洞#xff0c;这个修复方案似乎并不彻底#xff0c;于是有人发布Issue对此提出异议#xff0c;希望提供进一步修复方案。虽然Kubernetes已经非常安全#xff0c;但对于一些安全标…2019年5月Kubernetes社区(后面简称”社区“)修复了标号为CVE-2019-11244的安全漏洞这个修复方案似乎并不彻底于是有人发布Issue对此提出异议希望提供进一步修复方案。虽然Kubernetes已经非常安全但对于一些安全标准更高的用户来讲还是需要针对Kubernetes做进一步的安全加固。本文先深度分析一下这个漏洞看在什么情况下会产生安全风险接着再探讨一下这个漏洞应该如何修复以但给广大Kubernetes用户提供一些提示。背景知识为了能更好的理解这个漏洞需要一些关于Linux 文件权限的基础知识。也许你经常使用chmod命令来为某个文件设置权限比如给某个文件设置权限chmod 755 xxx。这里755为十进制数字分别代表文件Owner权限、文件Owner同组用户权限和其他用户权限如下图所示在Linux下使用ls命令可以看到文件的权限如下图所示针对一个文件设置权限无非就是限制文件的读、写和可执行权限那么如何理解一个目录的读、写和可执行权限呢 跟据我小范围调查大多数人不能很好的回答这个问题一个用户对某个目录拥有读或写权限分别意味着什么漏洞描述CVE-2019-11244漏洞原文描述如下In Kubernetes v1.8.x-v1.14.x, schema info is cached by kubectl in the location specified by --cache-dir (defaulting to $HOME/.kube/http-cache), written with world-writeable permissions (rw-rw-rw-). If --cache-dir is specified and pointed at a different location accessible to other users/groups, the written files may be modified by other users/groups and disrupt the kubectl invocation.简单的理解就是kubectl创建的缓存文件权限为rw-rw-rw-也即666这些缓存文件有被其他用户修改的风险。这里其他用户是包含两类同group下的其他用户(后面称group用户)不同group的其他用户(后面称other用户)那么修复这个漏洞就要收缩这些文件权限只要做到这些文件不能被这两类用户修改即可(可以拥有读权限)。社区修复方案kubectl会创建一个专门的目录来存放缓存文件所以这里既要控制目录权限还要控制文件的权限。在社区的修复方案中缓存目录权限由755变成了750即other用户将不能进入这个目录Group用户仍拥有r-x权限即可以读取目录下的文件列表、可以进入该目录。针对缓存文件的修改权限由755变成了660这里有三个变化Owner用户不再拥有可执行权限(缓存文件拥有可执行文件权限本身也没有意义)Group用户拥有rw-权限即Group用户仍然可以修改缓存文件Other用户不授予任何权限(即便有权限也无效因为上层目录已不能访问)看到这里问题就清楚了缓存文件仍然可以被Group用户修改实际上漏洞并没有完全修复。 我们可以实际操作演示一下这里如无特别说明表示使用root用户操作创建一个目录并设置权限为755: # mkdir -m 0750 myPath0750在目录中创建一个文件并设置权限为660# touch myPath0750/myFile0660; chmod 0660 myPath0750/myFile0660创建一个root组用户并设置密码# useradd -G root -d /home/horen -m horen; passwd horen切换到新用户尝试修改文件内容# echo Hello myPath0750/myFile0660可以发现文件是可以被修改的。加固方案也许社区的修复方案并不能满足你的安全要求你仍然需要基于社区方案做一些安全加固就是把缓存文件的权限进一步收缩由660变为640即Group用户最多只能查看缓存文件内容。另外由于目录权限为750Group用户对该目录没有写权限所以不能修改目录名不能在该目录下创建文件达到目录专用的目的。这里也顺便总结一下目录的可读、可写和可执行三个权限的含义。其实目录本身也是文件其内容是其子层目录结构比如目录中的文件列表文件属性等。可读表示你可以列出目录中有什么文件可写表示你可以在目录中创建、删除文件可执行表示你可以进入该目录后续社区的修复方案虽不彻底也可以降低风险有需要的可以考虑升级。 社区方案已于2019年5月合入v1.12.9、v1.13.7、v1.14.3版本(当时1.15.0尚未发布)。进一步修复该漏洞的建议不知能否被采纳本文仅做参考。
http://www.zqtcl.cn/news/908122/

相关文章:

  • 网站建设开发环境自学服装设计下载
  • 南京网站建设公司哪家好设计教程网站有哪些
  • 网页和网站做哪个好用吗陕西陕煤建设集团有限公司网站
  • 网站建设系统优势设计欣赏
  • 河北省网站建设东莞网站开发哪家好
  • php做学校网站免费苏州网站建设的公司
  • 网站做rss+wordpresswordpress动漫插件
  • wordpress更新网站内容公众号制作教程
  • 复兴区建设局网站怎么解压wordpress
  • 资源网站哪个好淄博网站设计
  • 网站建设林晓东网站数据库一般多大
  • 织梦网站后台默认登陆路径网站建设简介淄博
  • 重庆住房建设部网站东莞网站制作多少钱
  • 做胎儿羊水鉴定网站网站管理主要包括哪些内容
  • 公司网站建设应注意网店推广有哪些方法
  • 新网$网站优化企业资源管理软件
  • 甘肃营销型网站制作网页设计流程的图片
  • 厦门成交型网站建设公司今科云平台网站建设
  • 网站推广效果怎样学电商赚钱
  • 企业网站的一般要素包括哪些公司网站建设是什么费用
  • 网站收录说明长沙知名的营销公司
  • 网站开发 业务流程图天津网站排名方案
  • 风雨同舟网站建设小说网站如何做书源
  • h5手机网站建设哪家好广州有什么好玩的地方和风景好
  • 北京哪个网站建设最好怀化网站建设公司
  • 做类似猪八戒网的网站注册一个商标多少钱
  • 怎么提高网站访问速度wordpress怎么备份按在
  • 淘宝网站是谁做的好处wordpress商业授权
  • 淘宝客网站怎么批量采集淘宝商品方维采集淘宝数据思路珠宝类网站建设
  • 重庆网站关键字优化雅布设计中国分公司在哪里