当前位置: 首页 > news >正文

在运维工作中,安全扫描检测出服务器10249端口存在Metrics未授权访问漏洞,任意内网主机无需认证即可访问http://节点IP:10249/metrics接口,获取集群大量敏感监控数据。

K8s节点10249端口kube-proxy Metrics未授权访问漏洞修复实战

一、漏洞现象

安全扫描检测出服务器10249端口存在Metrics未授权访问漏洞,任意内网主机无需认证即可访问http://节点IP:10249/metrics接口,获取集群大量敏感监控数据。

二、环境说明

  1. 集群部署方式:二进制手动部署K8s,非kubeadm容器化集群
  2. kube-proxy运行形态:宿主机systemd进程,不通过DaemonSet容器运行
  3. 节点系统:CentOS7
  4. 漏洞端口:TCP 10249
  5. 对应组件:kube-proxy

三、漏洞原理

  1. kube-proxy配置文件中metricsBindAddress参数配置为0.0.0.0:10249,代表监听服务器所有网卡地址;
  2. Metrics监控接口无内置账号、Token、证书鉴权机制,仅依靠网络层面做访问隔离;
  3. 内网任意机器均可直接访问接口,泄露集群Service列表、Pod网段、IPVS/iptables转发规则、内部业务地址等核心拓扑信息,攻击者可依靠该信息横向渗透集群。

四、漏洞验证

4.1 漏洞存在验证(修复前)

在任意一台非本机服务器执行curl命令:

curl http://节点IP:10249/metrics

若页面返回海量Prometheus格式监控文本,证明漏洞存在。

4.2 定位端口占用进程

登录漏洞节点执行两条命令确认进程来源:

# 查看10249端口监听进程
ss -ltnp | grep 10249# 查看kube-proxy运行进程
ps -ef | grep kube-proxy

输出结果确认:10249由宿主机二进制kube-proxy进程监听。

4.3 查看kube-proxy原始漏洞配置

cat /var/lib/kube-proxy/kube-proxy-config.yaml

漏洞配置片段:

metricsBindAddress: 0.0.0.0:10249

五、漏洞修复操作步骤

步骤1:修改kube-proxy配置文件

编辑proxy配置yaml:

vi /var/lib/kube-proxy/kube-proxy-config.yaml

metricsBindAddress: 0.0.0.0:10249

修改为仅本地回环监听:

metricsBindAddress: 127.0.0.1:10249

保存退出。

步骤2:重启kube-proxy服务生效

# 重启服务
systemctl restart kube-proxy# 校验服务状态,确认无报错
systemctl status kube-proxy

步骤3:集群全节点同步操作

所有Master、Node节点均存在独立kube-proxy配置,每台节点都需要执行修改配置+重启服务,否则其余节点漏洞依旧存在。

六、修复结果验证

  1. 本机本地访问(正常)
curl http://127.0.0.1:10249/metrics

正常输出监控指标,满足本机采集需求。

  1. 跨机器访问(阻断即修复成功)
curl http://节点内网IP:10249/metrics

返回Connection refused连接拒绝,外部无法访问,漏洞闭环。

http://www.jsqmd.com/news/1056120/

相关文章:

  • 2026 FT排名EMBA项目测评:科学选型与差异化解析 - 品牌2026推荐
  • NXP MC33903/4/5 SBC芯片编程实战:从初始化到看门狗与低功耗配置
  • 宜春8家猫犬舍实地测评盘点 本地正规选宠避坑完整攻略 - 同城宠物优选基地
  • 太原搬家公司推荐|精细搬运+透明报价,福康搬家值得信赖 - 速递信息
  • Navicat重置工具:3种简单方法解决Mac版Navicat试用到期问题
  • 解密B站缓存视频:m4s-converter的技术探索与实践应用
  • 2026淮北单招落榜补救!公办校内复读班,校内备考靠谱升学 - cc江江
  • 从S08到Kinetis L:DMA、RTC、UART、ADC核心模块迁移实战指南
  • 对比微信自带,第三方投票平台优势有啥?西瓜评选vs腾讯投票,实测PK(2026免费防刷+批量导入推荐) - 投票小程序
  • 2026 年 6 月 福州GEO 优化服务商榜单:五大标杆品牌综合全栈实力严苛遴选 - 速递信息
  • CentOS 6 Yum仓库手动配置实战:重建可信软件源
  • 2026湖北桥架十大品牌权威推荐 防火桥架不锈钢桥架大跨距桥架铝合金桥架镀锌桥架采购首选 - 前沿观察站
  • 2026年6月热门更新|梵克雅宝官方授权维修资质认证中心,名表养护全攻略 - 亨得利官方售后
  • 杭州全套名表回收优选商家,绝版腕表加价无损鉴定回收 - 奢品小当家
  • 论文双检测时代避坑指南:百考通AI分层改写方案实测解析
  • 终身分层主题建模COBWEBTM:从静态LDA到动态知识树的演进
  • 2026年6月核心快讯:从南京欧米茄正规授权维保资质查询到上海认证技师服务 - 亨得利官方售后
  • DeepSeek V4与Claude Code API协议兼容性实战指南
  • 太原单位搬家|太原公司搬迁专业服务商,福康搬家高分优选 - 速递信息
  • 3分钟掌握drawio-desktop:终极免费本地流程图工具完全指南
  • 3分钟快速激活Beyond Compare 5:开源密钥生成器终极指南
  • 本地化AI工作流:飞书+OpenClaw+DeepSeek纯内网桌面智能体实战
  • 敦煌戈壁徒步服务机构测评:4家合规机构领队资质与保障能力对比 - 互联网科技品牌测评
  • Tango3Remote:嵌入式RF模块评估与自动化测试实战指南
  • 终极指南:使用stltostp实现STL到STEP格式的高效无损转换
  • 2026亚太EMBA客观测评:科学选型与优质项目解析 - 品牌2026推荐
  • 2026年6月全线上新:北京雅典官方授权维修资质认证中心,名表养护避坑手册 - 亨得利官方售后
  • 太原长途搬家哪家专业?太原福康搬家省内长短途货运靠谱 - 速递信息
  • 3倍速打造个人漫画库:哔咔漫画下载器完整指南
  • 【机翻】关于 ETW 内部结构:架构、钩子、篡改和检测(About ETW Internals: Architecture, Hooking, Tampering, and Detection )