CWN(CHANGE WITH NEWS) - Kubernetes의 모든 구성 요소에 영향 주는 Go 언어 보안 문제 발견

  • 흐림강화20.7℃
  • 흐림구미18.9℃
  • 흐림강릉19.3℃
  • 흐림양평18.5℃
  • 비포항21.2℃
  • 비울산20.1℃
  • 흐림충주19.1℃
  • 구름많음합천19.6℃
  • 흐림군산19.3℃
  • 흐림원주18.7℃
  • 흐림북춘천19.4℃
  • 흐림고창군20.7℃
  • 구름많음거제20.2℃
  • 비전주20.2℃
  • 흐림이천20.0℃
  • 구름많음통영20.3℃
  • 흐림장수18.5℃
  • 흐림정읍20.6℃
  • 흐림서울21.5℃
  • 흐림안동18.6℃
  • 흐림수원20.2℃
  • 흐림인제17.7℃
  • 흐림창원20.3℃
  • 흐림북강릉19.5℃
  • 흐림춘천19.3℃
  • 비홍성19.2℃
  • 흐림상주18.2℃
  • 흐림해남21.2℃
  • 구름많음성산24.3℃
  • 흐림순천18.9℃
  • 구름많음진주18.2℃
  • 흐림영월18.3℃
  • 구름많음동두천20.3℃
  • 흐림밀양20.1℃
  • 흐림완도20.9℃
  • 흐림경주시20.9℃
  • 비울릉도20.5℃
  • 구름많음백령도20.8℃
  • 흐림봉화18.4℃
  • 흐림태백16.1℃
  • 흐림추풍령17.8℃
  • 구름조금파주19.5℃
  • 흐림광주20.0℃
  • 흐림임실19.0℃
  • 흐림대관령15.2℃
  • 흐림영덕20.1℃
  • 박무목포21.4℃
  • 흐림장흥20.2℃
  • 흐림김해시19.5℃
  • 비대구19.3℃
  • 흐림세종18.9℃
  • 비부산20.7℃
  • 흐림속초19.4℃
  • 흐림고창21.1℃
  • 흐림서청주18.7℃
  • 흐림부안20.1℃
  • 흐림영주19.2℃
  • 흐림영천19.5℃
  • 구름많음흑산도22.3℃
  • 흐림인천21.0℃
  • 흐림보령20.5℃
  • 비청주19.5℃
  • 구름많음남해20.4℃
  • 흐림고흥20.5℃
  • 흐림보은18.3℃
  • 흐림보성군20.2℃
  • 흐림진도군22.0℃
  • 흐림부여19.4℃
  • 흐림문경19.3℃
  • 흐림함양군18.6℃
  • 흐림순창군19.0℃
  • 맑음의령군18.5℃
  • 구름많음고산24.5℃
  • 흐림남원18.9℃
  • 구름많음산청18.7℃
  • 흐림양산시20.6℃
  • 흐림북창원20.3℃
  • 흐림금산19.0℃
  • 흐림동해19.5℃
  • 흐림대전19.4℃
  • 흐림천안19.1℃
  • 구름많음서산19.4℃
  • 흐림정선군17.8℃
  • 흐림제천18.5℃
  • 흐림영광군20.7℃
  • 흐림의성19.2℃
  • 흐림철원20.1℃
  • 흐림홍천18.5℃
  • 비북부산20.3℃
  • 맑음울진20.2℃
  • 흐림청송군19.3℃
  • 흐림광양시19.9℃
  • 구름조금제주24.7℃
  • 흐림강진군20.1℃
  • 구름많음서귀포24.9℃
  • 흐림거창18.3℃
  • 흐림여수20.2℃
  • 2025.10.04 (토)

Kubernetes의 모든 구성 요소에 영향 주는 Go 언어 보안 문제 발견

김진범 / 기사승인 : 2019-08-26 11:26:10
  • -
  • +
  • 인쇄

Kubernetes Community는 모든 버전과 Kubernetes의 모든 구성 요소에 영향을주는 Go 언어의 net / http 라이브러리에서 보안 문제가 발견되었다고 발표했다. 이로 인해 HTTP 또는 HTTPS 리스너가있는 프로세스에 대한 DoS 공격이 발생할 수 있다.

CVE-2019-9512 및 CVE-2019-9514의 두 가지 심각도 취약점은 Kubernetes 제품 보안위원회에서 CVSS v3.0 기본 점수 7.5를 지정했다. 이러한 취약점으로 인해 신뢰할 수 없는 클라이언트는 서버가 충돌 할 때까지 무제한의 메모리를 할당 할 수 있다. Kubernetes의 개발팀은 잠재적인 공격자가 이를 악용하지 못하도록 이러한 보안 결함을 해결하기 위해 패치 버전을 출시했다.

CVE-2019-9512 에서, 공격자는 응답의 내부 큐를 구축 할 수 있는 피어의 원인은 HTTP / 2 피어에 계속 ping을 전송한다. 이 데이터가 얼마나 효율적으로 대기하는지에 따라 CPU, 메모리 또는 둘다를 과도하게 소비하여 서비스 거부가 발생할 수 있다.

CVE-2019-9514 에서는, 공격자는 스트림번호가 열리고 피어로부터 RST_STREAM 프레임의 스트림을 요청해야 각 스트림을 통해 무효 요청을 보낸다. 피어가 RST_STREAM 프레임을 큐에 넣는 방법에 따라 과도한 메모리, CPU 또는 둘 다를 소비하여 서비스 거부가 발생할 수 있다.


Go 팀은 go1.12.8 및 go1.11.13 버전을 발표 했으며 Kubernetes 개발자 팀은 새로운 버전의 Go를 사용하여 빌드 된 Kubernetes 패치 버전을 발표했다.

Kubernetes v1.15.3 – go1.12.9
쿠 버네 티스 v1.14.6 – go1.12.9
Kubernetes v1.13.10 – go1.11.13

Netflix(넷플릭스)도 8월 13일에 HTTP / 2 프로토콜의 서버 구현에 영향을 줄 수있는 여러 가지 취약점을 발견했다고 발표했다. 인기있는 비디오 스트리밍 웹사이트는 보안 권고에 8 개의 CVE를 발행 했으며 이중 2개는 Go 및 HTTP / 2 트래픽 (/ healthz 포함)을 제공하도록 설계된 모든 Kubernetes 구성 요소에도 영향을준다.

Azure Kubernetes Service 커뮤니티는 고객에게 곧 패치 릴리스로 업그레이드하도록 권장했다. 팀은“위 버전 (1.10, 1.11, 1.12)보다 낮은 마이너 버전을 실행하는 고객도 영향을 받으며 위의 릴리스 중 하나로 업그레이드하여 이러한 CVE를 완화해야 한다”고 말했다.

[저작권자ⓒ CWN(CHANGE WITH NEWS). 무단전재-재배포 금지]

최신기사

뉴스댓글 >

- 띄어 쓰기를 포함하여 250자 이내로 써주세요.
- 건전한 토론문화를 위해, 타인에게 불쾌감을 주는 욕설/비방/허위/명예훼손/도배 등의 댓글은 표시가 제한됩니다.

댓글 0

Today

Hot Issue