当前位置: 首页 > news >正文

k8s漏洞修复2 - Leonardo

1.漏洞信息

image

2.漏洞说明

  •  SSL/TLS 协议信息泄露漏洞 (CVE-2016-2183)
    通俗解释:这通常被称为 Sweet32​ 漏洞。意思是目标服务器(端口 6443)在建立加密连接时,还在支持一种叫做 3DES的老旧加密算法。
    潜在风险:3DES的加密强度较弱,攻击者如果能截获大量的加密网络流量,就有可能利用数学规律“碰撞”出密码,从而解密出传输的敏感信息(如登录 Cookie、身份令牌等)。
  • 目标主机支持 RSA 密钥交换
    通俗解释:在 TLS 握手阶段,服务器允许使用 RSA 算法来协商加密密钥。
    潜在风险:这种传统的密钥交换方式最大的缺陷是不支持“前向保密”。也就是说,如果攻击者某一天窃取到了服务器的私钥,他就能用这个私钥解密过去所有时间段内记录下来的加密流量。此外,RSA 密钥交换历史上也曾存在容易被暴力破解的漏洞(如 ROBOT 攻击)。

3.漏洞修复

3.1 备份

cp /etc/kubernetes/manifests/kube-apiserver.yaml /etc/kubernetes/manifests/kube-apiserver.yaml.bak

3.2 添加安全证书

  • 添加的时候一定要注意缩进
# 打开 apiserver 的静态 Pod 配置文件
vi /etc/kubernetes/manifests/kube-apiserver.yaml# 向下滚动,找到 spec.containers.command 列表。在现有的参数(比如 --advertise-address 之类的)下方,新增一行我们昨天用过的那串强加密套件白名单:
- --tls-cipher-suites=TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256,TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384,TLS_ECDHE_ECDSA_WITH_AES_128_GCM_SHA256,TLS_ECDHE_ECDSA_WITH_AES_256_GCM_SHA384

 3.3 保存并退出文件 :wq

  • 此时不需要输入任何命令,静待apiserver重启完成,也可以通过命令观察

3.4 通过kubelet观察apiserver的变化

# 观察apiserver pod的启动状态
watch -n 2 kubectl get pods -n kube-system -l component=kube-apiserver# Kubelet 是负责监控 /etc/kubernetes/manifests/ 目录的幕后推手。你可以直接看它的日志,看它是怎么发现文件改变并采取行动的
journalctl -u kubelet -f

 

http://www.jsqmd.com/news/987026/

相关文章:

  • 别再手动合并了!Excel高手都在用的数组公式,5分钟搞定两列数据去重合并
  • PyTorch Lightning保姆级教程:从LightningDataModule到ModelCheckpoint,手把手搭建可复现实验流水线
  • 不止于点灯:用STM32H7的复杂时钟树驱动高精度外设(CubeMx配置SPI/I2S实战)
  • LPC2468低功耗与电气特性实战:从数据手册到稳定设计
  • ReAct模式:让AI边思考边行动的智能体工作流
  • 从‘玻璃丝’到‘信息高速公路’:用大白话图解光纤通信的核心原理(附公式推导避坑指南)
  • 2026濮阳贵金属旧料回收优质门店排行 TOP5 黄金白银铂金金条回收正规老店实地走访整理 - 信誉隆金银铂奢回收
  • LPC43S50 USB与以太网电气特性实战:从参数解读到PCB设计避坑
  • 2026揭阳贵金属旧料回收优质门店排行 TOP5 黄金白银铂金金条回收正规老店实地走访整理 - 信誉隆金银铂奢回收
  • 别再为python-docx读取字体返回None发愁了,这份实战避坑指南帮你搞定
  • LoRA适配器路由优化:任务表示与动态组合策略
  • 杭州本地老牌黄金白银铂金回收门店权威排行 TOP5 2026 线下实体商家联系方式大全 - 中安检金银铂钻回收
  • 从食堂打饭到银行排队:用C++优先队列(priority_queue)模拟‘接水问题’的通用思路
  • 2026年6月濮阳本地黄金铂金白银金条回收靠谱门店 TOP5 榜单+实体老店联系方式 + 详细地址 - 中业金奢再生回收中心
  • 多模态讽刺检测技术:GDCNet的创新与应用
  • Databricks社区版升级付费版:AWS云环境部署与生产就绪指南
  • 2026广州名表回收测评!这家综合服务实力出众! - 开心测评
  • 建筑消防排烟系统刚需升级:2026年全国电动开窗器与手摇链条方案深度对标 - 优质企业观察收录
  • 手把手教你点亮480x480圆形屏:ST7701s双通道MIPI驱动代码逐行解析
  • 别再让大Excel拖慢你的Python程序了!试试openpyxl的只读模式,内存占用直降90%
  • 用ESP8266和巴法云,10分钟搞定Alexa智能灯泡(附继电器接线图)
  • 从登录到无感刷新:一个真实Vue+SpringBoot项目的Token管理实战复盘
  • 2026年数据安全管理平台推荐,满足等保与合规新要求 - 品牌2026
  • 2026 东莞瓷砖空鼓修复 TOP6|防水补漏修缮,本地权威榜单(独家数据 + 技术标准 + 避坑指南) - 鲁顺
  • 哈尔滨本地老牌黄金白银铂金回收门店权威排行 TOP5 2026 线下实体商家联系方式大全 - 中安检金银铂钻回收
  • 2026淮南市民常去贵金属回收实体店实测整理 黄金铂金白银回收正规商家前五榜单 - 诚金汇钻回收公司
  • 告别Raytracing!FreeCAD新宠Render工作台实战:对比POV-Ray与LuxCoreRender哪个更适合你
  • 智能音箱/会议设备背后的耳朵:四麦克风阵列TDOA定位实战与精度优化心得
  • 奉贤区全屋定制工厂怎么选?2026年上海本地直营避坑指南与官方对接渠道 - 优质企业观察收录
  • 2026安阳防水补漏哪家靠谱?正规公司排名及避坑价格指南 - 苏易修缮