CWN(CHANGE WITH NEWS) - Kubernetes의 모든 구성 요소에 영향 주는 Go 언어 보안 문제 발견

  • 맑음영덕9.0℃
  • 맑음군산8.9℃
  • 맑음북창원10.3℃
  • 맑음경주시4.7℃
  • 맑음충주4.9℃
  • 맑음문경8.3℃
  • 맑음안동4.8℃
  • 맑음정선군4.1℃
  • 맑음홍성7.8℃
  • 맑음청주9.3℃
  • 맑음진도군8.1℃
  • 맑음장수2.7℃
  • 맑음청송군1.5℃
  • 맑음봉화-0.4℃
  • 맑음의성1.9℃
  • 맑음천안4.7℃
  • 맑음부여8.5℃
  • 맑음강릉12.3℃
  • 맑음구미5.2℃
  • 맑음대전8.6℃
  • 맑음여수11.5℃
  • 구름많음거제10.6℃
  • 맑음거창3.2℃
  • 맑음창원10.5℃
  • 구름많음백령도10.1℃
  • 맑음밀양5.2℃
  • 맑음고흥8.7℃
  • 맑음포항12.1℃
  • 맑음양산시8.0℃
  • 맑음산청5.4℃
  • 맑음영광군8.5℃
  • 맑음정읍7.8℃
  • 맑음의령군3.6℃
  • 맑음영월4.2℃
  • 맑음대관령4.5℃
  • 구름조금성산11.7℃
  • 맑음보은3.8℃
  • 맑음세종7.5℃
  • 맑음강진군7.3℃
  • 맑음금산5.6℃
  • 구름조금속초11.6℃
  • 맑음북부산7.1℃
  • 맑음해남6.7℃
  • 맑음완도12.2℃
  • 맑음순천3.9℃
  • 맑음고산15.1℃
  • 맑음고창군6.4℃
  • 맑음추풍령4.9℃
  • 구름조금강화5.7℃
  • 맑음합천6.2℃
  • 맑음보령6.2℃
  • 맑음임실5.4℃
  • 맑음북강릉10.9℃
  • 맑음제주15.5℃
  • 구름많음춘천2.5℃
  • 맑음영천3.7℃
  • 맑음목포12.5℃
  • 맑음대구6.5℃
  • 맑음양평5.0℃
  • 맑음서청주7.9℃
  • 맑음장흥5.6℃
  • 맑음이천7.1℃
  • 구름조금인천9.9℃
  • 맑음흑산도12.5℃
  • 구름많음북춘천2.0℃
  • 구름조금통영12.5℃
  • 구름조금동두천5.6℃
  • 구름많음남원6.3℃
  • 맑음부산13.5℃
  • 맑음울진9.1℃
  • 맑음남해10.0℃
  • 맑음광양시9.9℃
  • 맑음서귀포14.9℃
  • 맑음원주6.7℃
  • 맑음인제2.9℃
  • 구름조금철원7.7℃
  • 맑음고창5.8℃
  • 맑음김해시11.0℃
  • 맑음제천3.4℃
  • 구름조금홍천4.0℃
  • 맑음광주10.4℃
  • 맑음진주4.9℃
  • 맑음부안8.3℃
  • 맑음파주4.6℃
  • 맑음영주1.3℃
  • 맑음수원6.8℃
  • 맑음서산5.4℃
  • 맑음상주10.8℃
  • 맑음태백3.2℃
  • 맑음보성군7.8℃
  • 맑음서울9.1℃
  • 맑음전주8.9℃
  • 맑음동해7.9℃
  • 맑음순창군5.5℃
  • 맑음울릉도13.4℃
  • 맑음함양군3.8℃
  • 맑음울산11.0℃
  • 2025.11.25 (화)

Kubernetes의 모든 구성 요소에 영향 주는 Go 언어 보안 문제 발견

김진범 / 기사승인 : 2019-08-26 11:26:10
  • -
  • +
  • 인쇄

Kubernetes Community는 모든 버전과 Kubernetes의 모든 구성 요소에 영향을주는 Go 언어의 net / http 라이브러리에서 보안 문제가 발견되었다고 발표했다. 이로 인해 HTTP 또는 HTTPS 리스너가있는 프로세스에 대한 DoS 공격이 발생할 수 있다.

CVE-2019-9512 및 CVE-2019-9514의 두 가지 심각도 취약점은 Kubernetes 제품 보안위원회에서 CVSS v3.0 기본 점수 7.5를 지정했다. 이러한 취약점으로 인해 신뢰할 수 없는 클라이언트는 서버가 충돌 할 때까지 무제한의 메모리를 할당 할 수 있다. Kubernetes의 개발팀은 잠재적인 공격자가 이를 악용하지 못하도록 이러한 보안 결함을 해결하기 위해 패치 버전을 출시했다.

CVE-2019-9512 에서, 공격자는 응답의 내부 큐를 구축 할 수 있는 피어의 원인은 HTTP / 2 피어에 계속 ping을 전송한다. 이 데이터가 얼마나 효율적으로 대기하는지에 따라 CPU, 메모리 또는 둘다를 과도하게 소비하여 서비스 거부가 발생할 수 있다.

CVE-2019-9514 에서는, 공격자는 스트림번호가 열리고 피어로부터 RST_STREAM 프레임의 스트림을 요청해야 각 스트림을 통해 무효 요청을 보낸다. 피어가 RST_STREAM 프레임을 큐에 넣는 방법에 따라 과도한 메모리, CPU 또는 둘 다를 소비하여 서비스 거부가 발생할 수 있다.


Go 팀은 go1.12.8 및 go1.11.13 버전을 발표 했으며 Kubernetes 개발자 팀은 새로운 버전의 Go를 사용하여 빌드 된 Kubernetes 패치 버전을 발표했다.

Kubernetes v1.15.3 – go1.12.9
쿠 버네 티스 v1.14.6 – go1.12.9
Kubernetes v1.13.10 – go1.11.13

Netflix(넷플릭스)도 8월 13일에 HTTP / 2 프로토콜의 서버 구현에 영향을 줄 수있는 여러 가지 취약점을 발견했다고 발표했다. 인기있는 비디오 스트리밍 웹사이트는 보안 권고에 8 개의 CVE를 발행 했으며 이중 2개는 Go 및 HTTP / 2 트래픽 (/ healthz 포함)을 제공하도록 설계된 모든 Kubernetes 구성 요소에도 영향을준다.

Azure Kubernetes Service 커뮤니티는 고객에게 곧 패치 릴리스로 업그레이드하도록 권장했다. 팀은“위 버전 (1.10, 1.11, 1.12)보다 낮은 마이너 버전을 실행하는 고객도 영향을 받으며 위의 릴리스 중 하나로 업그레이드하여 이러한 CVE를 완화해야 한다”고 말했다.

[저작권자ⓒ CWN(CHANGE WITH NEWS). 무단전재-재배포 금지]

최신기사

뉴스댓글 >

- 띄어 쓰기를 포함하여 250자 이내로 써주세요.
- 건전한 토론문화를 위해, 타인에게 불쾌감을 주는 욕설/비방/허위/명예훼손/도배 등의 댓글은 표시가 제한됩니다.

댓글 0

Today

Hot Issue