CWN(CHANGE WITH NEWS) - Kubernetes의 모든 구성 요소에 영향 주는 Go 언어 보안 문제 발견

  • 맑음고창-3.2℃
  • 맑음의령군-0.7℃
  • 맑음밀양1.0℃
  • 안개홍성-1.2℃
  • 맑음북강릉5.4℃
  • 흐림인제-0.9℃
  • 맑음상주-1.7℃
  • 맑음거제4.9℃
  • 맑음남원-2.4℃
  • 맑음속초6.0℃
  • 맑음추풍령-1.7℃
  • 흐림춘천-1.2℃
  • 흐림동두천-0.3℃
  • 맑음부산9.7℃
  • 맑음영덕5.1℃
  • 구름조금흑산도6.3℃
  • 맑음북부산4.0℃
  • 흐림홍천-0.6℃
  • 맑음경주시0.4℃
  • 맑음고산10.9℃
  • 흐림세종-0.1℃
  • 흐림파주-1.0℃
  • 맑음정읍-2.3℃
  • 흐림순창군-2.2℃
  • 맑음거창-2.6℃
  • 맑음광양시4.6℃
  • 흐림서울1.2℃
  • 흐림철원-1.2℃
  • 안개광주0.3℃
  • 박무안동-2.0℃
  • 흐림보은-2.5℃
  • 맑음문경-0.9℃
  • 맑음통영4.9℃
  • 흐림정선군-2.1℃
  • 흐림원주0.8℃
  • 흐림양평0.7℃
  • 연무대구2.4℃
  • 박무북춘천-1.7℃
  • 흐림서청주-0.8℃
  • 구름조금해남-0.5℃
  • 맑음강릉5.7℃
  • 맑음임실-2.4℃
  • 비청주-0.7℃
  • 박무수원0.6℃
  • 맑음완도3.8℃
  • 흐림이천0.5℃
  • 맑음구미-0.9℃
  • 맑음양산시3.1℃
  • 흐림제천0.0℃
  • 안개인천0.7℃
  • 흐림부안0.4℃
  • 맑음창원5.8℃
  • 흐림충주-1.2℃
  • 맑음장흥-0.6℃
  • 박무백령도3.2℃
  • 흐림부여-0.5℃
  • 맑음진주-0.7℃
  • 연무포항5.7℃
  • 맑음북창원4.9℃
  • 맑음고흥0.2℃
  • 안개대전0.4℃
  • 맑음영주-2.1℃
  • 맑음남해6.1℃
  • 연무울산5.9℃
  • 맑음고창군-2.0℃
  • 흐림군산-0.4℃
  • 맑음봉화-5.3℃
  • 맑음김해시4.7℃
  • 흐림천안-0.4℃
  • 맑음보령0.1℃
  • 맑음서귀포9.8℃
  • 맑음성산8.4℃
  • 맑음보성군1.8℃
  • 맑음울릉도7.5℃
  • 흐림영월-2.1℃
  • 맑음순천-0.9℃
  • 맑음합천-1.6℃
  • 맑음의성-3.4℃
  • 맑음여수5.1℃
  • 맑음동해4.7℃
  • 흐림강화-0.6℃
  • 맑음울진3.9℃
  • 맑음영광군-1.3℃
  • 구름많음진도군0.8℃
  • 맑음태백
  • 안개전주-1.5℃
  • 맑음함양군-3.5℃
  • 맑음장수-3.2℃
  • 흐림서산-1.0℃
  • 맑음금산-2.1℃
  • 맑음대관령-4.5℃
  • 맑음제주7.0℃
  • 안개목포0.7℃
  • 맑음영천-1.4℃
  • 맑음청송군-4.8℃
  • 맑음강진군0.0℃
  • 맑음산청-2.4℃
  • 2026.01.16 (금)

Kubernetes의 모든 구성 요소에 영향 주는 Go 언어 보안 문제 발견

김진범 / 기사승인 : 2019-08-26 11:26:10
  • -
  • +
  • 인쇄

Kubernetes Community는 모든 버전과 Kubernetes의 모든 구성 요소에 영향을주는 Go 언어의 net / http 라이브러리에서 보안 문제가 발견되었다고 발표했다. 이로 인해 HTTP 또는 HTTPS 리스너가있는 프로세스에 대한 DoS 공격이 발생할 수 있다.

CVE-2019-9512 및 CVE-2019-9514의 두 가지 심각도 취약점은 Kubernetes 제품 보안위원회에서 CVSS v3.0 기본 점수 7.5를 지정했다. 이러한 취약점으로 인해 신뢰할 수 없는 클라이언트는 서버가 충돌 할 때까지 무제한의 메모리를 할당 할 수 있다. Kubernetes의 개발팀은 잠재적인 공격자가 이를 악용하지 못하도록 이러한 보안 결함을 해결하기 위해 패치 버전을 출시했다.

CVE-2019-9512 에서, 공격자는 응답의 내부 큐를 구축 할 수 있는 피어의 원인은 HTTP / 2 피어에 계속 ping을 전송한다. 이 데이터가 얼마나 효율적으로 대기하는지에 따라 CPU, 메모리 또는 둘다를 과도하게 소비하여 서비스 거부가 발생할 수 있다.

CVE-2019-9514 에서는, 공격자는 스트림번호가 열리고 피어로부터 RST_STREAM 프레임의 스트림을 요청해야 각 스트림을 통해 무효 요청을 보낸다. 피어가 RST_STREAM 프레임을 큐에 넣는 방법에 따라 과도한 메모리, CPU 또는 둘 다를 소비하여 서비스 거부가 발생할 수 있다.


Go 팀은 go1.12.8 및 go1.11.13 버전을 발표 했으며 Kubernetes 개발자 팀은 새로운 버전의 Go를 사용하여 빌드 된 Kubernetes 패치 버전을 발표했다.

Kubernetes v1.15.3 – go1.12.9
쿠 버네 티스 v1.14.6 – go1.12.9
Kubernetes v1.13.10 – go1.11.13

Netflix(넷플릭스)도 8월 13일에 HTTP / 2 프로토콜의 서버 구현에 영향을 줄 수있는 여러 가지 취약점을 발견했다고 발표했다. 인기있는 비디오 스트리밍 웹사이트는 보안 권고에 8 개의 CVE를 발행 했으며 이중 2개는 Go 및 HTTP / 2 트래픽 (/ healthz 포함)을 제공하도록 설계된 모든 Kubernetes 구성 요소에도 영향을준다.

Azure Kubernetes Service 커뮤니티는 고객에게 곧 패치 릴리스로 업그레이드하도록 권장했다. 팀은“위 버전 (1.10, 1.11, 1.12)보다 낮은 마이너 버전을 실행하는 고객도 영향을 받으며 위의 릴리스 중 하나로 업그레이드하여 이러한 CVE를 완화해야 한다”고 말했다.

[저작권자ⓒ CWN(CHANGE WITH NEWS). 무단전재-재배포 금지]

최신기사

뉴스댓글 >

- 띄어 쓰기를 포함하여 250자 이내로 써주세요.
- 건전한 토론문화를 위해, 타인에게 불쾌감을 주는 욕설/비방/허위/명예훼손/도배 등의 댓글은 표시가 제한됩니다.

댓글 0

Today

Hot Issue