Perché è una brutta idea fare girare workload Windows su Kubernetes? Ad esempio perché esiste un CVE che bypassa runAsNonRoot

kubernetes logo

Una delle prerogative del nostro container orchestrator prediletto, che per chi non lo sapesse è Kubernetes, è il fatto che di default nessun container viene fatto girare con privilegi amministrativi, nella fattispecie non ci sono container che girano come root.

Per far sì che questo avvenga è necessario applicare determinate impostazioni ai deployment Kubernetes, ed implicitamente anche a quelli OpenShift (che lo ricordiamo di Kubernetes è una distribuzione).

Almeno, così eravamo convinti fossero le cose, finché non ci siamo imbattuti nel CVE-2021-25749. Certo riguarda solo i così detti workload Windows (perché lo sapevate tutti vero che Kubernetes può far girare questo tipo di workload, vero?), ma la sostanza rimane. A causa di questa CVE la logica che sta dietro all’impostazione runAsNonRoot viene bypassata.

Il problema, come indica il report, i seguenti “range” di versioni di Kubernetes:

  • kubelet v1.20 – v1.21
  • kubelet v1.22.0 – v1.22.13
  • kubelet v1.23.0 – v1.23.10
  • kubelet v1.24.0 – v1.24.4

E, udite udite, non ci sono mitigazioni di alcun tipo, semplicemente va aggiornata la versione di Kubernetes che state utilizzando. Le versioni senza il problema sono queste:

  • kubelet v1.22.14
  • kubelet v1.23.11
  • kubelet v1.23.5
  • kubelet v1.25.0

Esiste una pagina GitHub dedicata alla vulnerabilità che contiene tutte le informazioni che abbiamo riportato, oltre che ai vari riferimenti relativi alla issue.

Quindi, se proprio dovete far girare i vostri container in ambiente Windows controllate la versione ed eventualmente… Aggiornate!

790f89849d535c46ddf9fb9b8fa033b4?s=150&d=mp&r=g

Da sempre appassionato del mondo open-source e di Linux nel 2009 ho fondato il portale Mia Mamma Usa Linux! per condividere articoli, notizie ed in generale tutto quello che riguarda il mondo del pinguino, con particolare attenzione alle tematiche di interoperabilità, HA e cloud.
E, sì, mia mamma usa Linux dal 2009.

Fonte: https://www.miamammausalinux.org/2022/10/perche-e-una-brutta-idea-fare-girare-workload-windows-su-kubernetes-ad-esempio-perche-esiste-un-cve-che-bypassa-runasnonroot/

Se vuoi sostenerci, puoi farlo acquistando qualsiasi cosa dai diversi link di affiliazione che abbiamo nel nostro sito o partendo da qui oppure alcune di queste distribuzioni GNU/Linux che sono disponibili sul nostro negozio online, quelle mancanti possono essere comunque richieste, e su cui trovi anche PC, NAS e il ns ServerOne. Se ti senti generoso, puoi anche donarmi solo 1€ o più se vuoi con PayPal e aiutarmi a continuare a pubblicare più contenuti come questo. Grazie!

Hai dubbi o problemi? Ti aiutiamo noi!

Se vuoi rimanere sempre aggiornato, iscriviti al nostro canale Telegram.
Se vuoi ricevere supporto per qualsiasi dubbio o problema, iscriviti alla nostra community Facebook o gruppo Telegram.
Cosa ne pensi? Fateci sapere i vostri pensieri nei commenti qui sotto.
Ti piace quello che leggi? Per favore condividilo con gli altri.
Amazon Music
Scopri le ultime offerte per dischi ssd su Acquista su Amazon
Scopri le ultime offerte per memorie RAM DDR su Acquista su Amazon
Scopri le ultime offerte per Chromebook su Acquista su Amazon
Scopri le ultime offerte per Raspberry su Acquista su Amazon

Potrebbero interessarti anche...

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *

Questo sito usa Akismet per ridurre lo spam. Scopri come i tuoi dati vengono elaborati.