CWN(CHANGE WITH NEWS) - Kubernetes의 모든 구성 요소에 영향 주는 Go 언어 보안 문제 발견

  • 박무북부산5.6℃
  • 맑음장흥4.4℃
  • 구름조금원주6.2℃
  • 구름조금춘천1.6℃
  • 맑음합천4.1℃
  • 맑음태백5.6℃
  • 맑음밀양4.8℃
  • 맑음고흥6.4℃
  • 비흑산도13.5℃
  • 맑음북창원8.9℃
  • 박무전주7.6℃
  • 맑음산청3.9℃
  • 박무울산9.0℃
  • 맑음강진군6.6℃
  • 맑음영천1.6℃
  • 맑음영광군6.8℃
  • 박무인천9.0℃
  • 박무광주10.3℃
  • 맑음영주0.9℃
  • 맑음통영11.4℃
  • 맑음충주3.6℃
  • 박무부산11.7℃
  • 맑음고창4.3℃
  • 연무북강릉9.3℃
  • 박무북춘천1.6℃
  • 구름많음남원5.9℃
  • 안개수원6.2℃
  • 맑음남해9.5℃
  • 박무포항10.5℃
  • 맑음추풍령3.0℃
  • 맑음속초10.7℃
  • 박무안동3.7℃
  • 맑음양산시7.8℃
  • 맑음경주시3.2℃
  • 구름많음파주5.2℃
  • 구름조금세종7.8℃
  • 맑음영덕9.0℃
  • 맑음의령군1.8℃
  • 구름많음보령6.7℃
  • 박무대구4.8℃
  • 맑음의성0.7℃
  • 맑음광양시8.8℃
  • 박무대전7.8℃
  • 맑음순천3.3℃
  • 구름조금부여7.5℃
  • 맑음거제10.4℃
  • 맑음정읍9.5℃
  • 맑음천안5.2℃
  • 구름조금홍성8.9℃
  • 구름조금인제1.1℃
  • 박무창원9.8℃
  • 맑음울진8.9℃
  • 구름조금문경4.0℃
  • 맑음봉화-1.7℃
  • 맑음보성군6.9℃
  • 맑음정선군2.6℃
  • 맑음서귀포13.4℃
  • 맑음상주8.6℃
  • 맑음동해9.1℃
  • 맑음성산11.6℃
  • 맑음진주3.2℃
  • 맑음진도군6.6℃
  • 맑음순창군5.5℃
  • 구름조금철원5.6℃
  • 구름많음군산8.3℃
  • 맑음서청주8.1℃
  • 박무서울8.4℃
  • 맑음고산14.7℃
  • 구름많음강화6.2℃
  • 연무여수10.6℃
  • 맑음대관령2.2℃
  • 구름조금금산3.4℃
  • 흐림백령도10.4℃
  • 맑음김해시10.5℃
  • 구름많음임실4.6℃
  • 맑음제천3.0℃
  • 맑음함양군2.1℃
  • 맑음고창군5.0℃
  • 맑음청송군-0.2℃
  • 안개청주8.1℃
  • 구름조금양평4.5℃
  • 맑음해남5.6℃
  • 맑음거창1.3℃
  • 구름많음서산6.1℃
  • 구름많음이천5.1℃
  • 구름조금보은3.0℃
  • 맑음울릉도13.4℃
  • 구름많음동두천5.5℃
  • 맑음제주13.6℃
  • 맑음장수1.5℃
  • 구름조금강릉11.0℃
  • 구름조금부안8.6℃
  • 박무목포11.5℃
  • 맑음완도12.6℃
  • 맑음구미3.4℃
  • 구름조금홍천2.4℃
  • 맑음영월2.3℃
  • 2025.11.25 (화)

Kubernetes의 모든 구성 요소에 영향 주는 Go 언어 보안 문제 발견

김진범 / 기사승인 : 2019-08-26 11:26:10
  • -
  • +
  • 인쇄

Kubernetes Community는 모든 버전과 Kubernetes의 모든 구성 요소에 영향을주는 Go 언어의 net / http 라이브러리에서 보안 문제가 발견되었다고 발표했다. 이로 인해 HTTP 또는 HTTPS 리스너가있는 프로세스에 대한 DoS 공격이 발생할 수 있다.

CVE-2019-9512 및 CVE-2019-9514의 두 가지 심각도 취약점은 Kubernetes 제품 보안위원회에서 CVSS v3.0 기본 점수 7.5를 지정했다. 이러한 취약점으로 인해 신뢰할 수 없는 클라이언트는 서버가 충돌 할 때까지 무제한의 메모리를 할당 할 수 있다. Kubernetes의 개발팀은 잠재적인 공격자가 이를 악용하지 못하도록 이러한 보안 결함을 해결하기 위해 패치 버전을 출시했다.

CVE-2019-9512 에서, 공격자는 응답의 내부 큐를 구축 할 수 있는 피어의 원인은 HTTP / 2 피어에 계속 ping을 전송한다. 이 데이터가 얼마나 효율적으로 대기하는지에 따라 CPU, 메모리 또는 둘다를 과도하게 소비하여 서비스 거부가 발생할 수 있다.

CVE-2019-9514 에서는, 공격자는 스트림번호가 열리고 피어로부터 RST_STREAM 프레임의 스트림을 요청해야 각 스트림을 통해 무효 요청을 보낸다. 피어가 RST_STREAM 프레임을 큐에 넣는 방법에 따라 과도한 메모리, CPU 또는 둘 다를 소비하여 서비스 거부가 발생할 수 있다.


Go 팀은 go1.12.8 및 go1.11.13 버전을 발표 했으며 Kubernetes 개발자 팀은 새로운 버전의 Go를 사용하여 빌드 된 Kubernetes 패치 버전을 발표했다.

Kubernetes v1.15.3 – go1.12.9
쿠 버네 티스 v1.14.6 – go1.12.9
Kubernetes v1.13.10 – go1.11.13

Netflix(넷플릭스)도 8월 13일에 HTTP / 2 프로토콜의 서버 구현에 영향을 줄 수있는 여러 가지 취약점을 발견했다고 발표했다. 인기있는 비디오 스트리밍 웹사이트는 보안 권고에 8 개의 CVE를 발행 했으며 이중 2개는 Go 및 HTTP / 2 트래픽 (/ healthz 포함)을 제공하도록 설계된 모든 Kubernetes 구성 요소에도 영향을준다.

Azure Kubernetes Service 커뮤니티는 고객에게 곧 패치 릴리스로 업그레이드하도록 권장했다. 팀은“위 버전 (1.10, 1.11, 1.12)보다 낮은 마이너 버전을 실행하는 고객도 영향을 받으며 위의 릴리스 중 하나로 업그레이드하여 이러한 CVE를 완화해야 한다”고 말했다.

[저작권자ⓒ CWN(CHANGE WITH NEWS). 무단전재-재배포 금지]

최신기사

뉴스댓글 >

- 띄어 쓰기를 포함하여 250자 이내로 써주세요.
- 건전한 토론문화를 위해, 타인에게 불쾌감을 주는 욕설/비방/허위/명예훼손/도배 등의 댓글은 표시가 제한됩니다.

댓글 0

Today

Hot Issue