๋ณด์•ˆ ๊ฒŒ์‹œํŒ


์ด ํŽ˜์ด์ง€์—์„œ๋Š” ๋‹ค์Œ ์ œํ’ˆ์˜ ๋ชจ๋“  ๋ณด์•ˆ ๊ฒŒ์‹œํŒ์— ๋Œ€ํ•ด ์„ค๋ช…ํ•ฉ๋‹ˆ๋‹ค.

  • Google Kubernetes Engine(GKE)
  • VMware์šฉ Google Distributed Cloud(์†Œํ”„ํŠธ์›จ์–ด ์ „์šฉ)
  • AWS์šฉ GKE
  • Azure์šฉ GKE
  • ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ Google Distributed Cloud(์†Œํ”„ํŠธ์›จ์–ด ์ „์šฉ)

์ทจ์•ฝ์ ์€ ์˜ํ–ฅ์„ ๋ฐ›๋Š” ๋‹น์‚ฌ์ž๊ฐ€ ๋Œ€์ฒ˜ ๋ฐฉ์•ˆ์„ ๋งˆ๋ จํ•  ๋•Œ๊นŒ์ง€ ์— ๋ฐ”๊ณ ์— ๋”ฐ๋ผ ๋ณด์•ˆ ๋น„๋ฐ€๋กœ ์œ ์ง€๋˜๋Š” ๊ฒฝ์šฐ๊ฐ€ ๋งŽ์Šต๋‹ˆ๋‹ค. ์ด ๊ฒฝ์šฐ ์ œํ’ˆ์˜ ์ถœ์‹œ ๋…ธํŠธ์—์„œ ์— ๋ฐ”๊ณ ๊ฐ€ ํ•ด์ œ๋  ๋•Œ๊นŒ์ง€ '๋ณด์•ˆ ์—…๋ฐ์ดํŠธ'๋กœ ์ง€์นญ๋ฉ๋‹ˆ๋‹ค. ์— ๋ฐ”๊ณ ๊ฐ€ ํ•ด์ œ๋˜๋ฉด ํŒจ์น˜๊ฐ€ ํ•ด๊ฒฐํ•œ ์ทจ์•ฝ์ ์„ ๋ฐ˜์˜ํ•˜์—ฌ ์ถœ์‹œ ๋…ธํŠธ๊ฐ€ ์—…๋ฐ์ดํŠธ๋ฉ๋‹ˆ๋‹ค.

GKE๊ฐ€ ํด๋Ÿฌ์Šคํ„ฐ ๊ตฌ์„ฑ์ด๋‚˜ ๋ฒ„์ „๊ณผ ์ง์ ‘ ๊ด€๋ จ๋œ ๋ณด์•ˆ ๊ฒŒ์‹œํŒ์„ ๋ฐœํ–‰ํ•˜๋ฉด ์ทจ์•ฝ์  ๋ฐ ์ทจํ•  ์ˆ˜ ์žˆ๋Š” ์กฐ์น˜(ํ•ด๋‹นํ•˜๋Š” ๊ฒฝ์šฐ)์— ๋Œ€ํ•œ ์ •๋ณด๋ฅผ ์ œ๊ณตํ•˜๋Š” SecurityBulletinEvent ํด๋Ÿฌ์Šคํ„ฐ ์•Œ๋ฆผ์„ ์ „์†กํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ํด๋Ÿฌ์Šคํ„ฐ ์•Œ๋ฆผ ์„ค์ •์€ ํด๋Ÿฌ์Šคํ„ฐ ์•Œ๋ฆผ์„ ์ฐธ์กฐํ•˜์„ธ์š”.

Google์ด GKE ๋ฐ GKE Enterprise์˜ ๋ณด์•ˆ ์ทจ์•ฝ์ ๊ณผ ํŒจ์น˜๋ฅผ ๊ด€๋ฆฌํ•˜๋Š” ๋ฐฉ๋ฒ•์— ๋Œ€ํ•œ ์ž์„ธํ•œ ๋‚ด์šฉ์€ ๋ณด์•ˆ ํŒจ์น˜ ์ ์šฉ์„ ์ฐธ์กฐํ•˜์„ธ์š”.

GKE ๋ฐ GKE Enterprise ํ”Œ๋žซํผ์€ ingress-nginx ๋ฐ CRI-O ์ปจํ…Œ์ด๋„ˆ ๋Ÿฐํƒ€์ž„๊ณผ ๊ฐ™์€ ๊ตฌ์„ฑ์š”์†Œ๋ฅผ ์‚ฌ์šฉํ•˜์ง€ ์•Š์œผ๋ฉฐ, ์ด๋Ÿฌํ•œ ๊ตฌ์„ฑ์š”์†Œ์˜ ์ทจ์•ฝ์ ์— ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค. ๋‹ค๋ฅธ ์†Œ์Šค์—์„œ ๊ตฌ์„ฑ์š”์†Œ๋ฅผ ์„ค์น˜ํ•˜๋Š” ๊ฒฝ์šฐ ์†Œ์Šค์—์„œ ํ•ด๋‹น ๊ตฌ์„ฑ์š”์†Œ์˜ ๋ณด์•ˆ ์—…๋ฐ์ดํŠธ ๋ฐ ํŒจ์น˜ ๋„์›€๋ง์„ ์ฐธ์กฐํ•˜์„ธ์š”.

์ด XML ํ”ผ๋“œ๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ์ด ํŽ˜์ด์ง€์˜ ๋ณด์•ˆ ๊ฒŒ์‹œํŒ์„ ๊ตฌ๋…ํ•ฉ๋‹ˆ๋‹ค.

GCP-2024-056

๊ฒŒ์‹œ: 2024๋…„ 9์›” 27์ผ
์ฐธ์กฐ: CVE-2024-47076, CVE-2024-47175, CVE-2024-47176, CVE-2024-47177

GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

์ผ๋ถ€ Linux ๋ฐฐํฌํŒ์—์„œ ์‚ฌ์šฉํ•˜๋Š” CUPS ์ธ์‡„ ์‹œ์Šคํ…œ์—์„œ ์›๊ฒฉ ์ฝ”๋“œ ์‹คํ–‰์„ ์ดˆ๋ž˜ํ•  ์ˆ˜ ์žˆ๋Š” ์ทจ์•ฝ์  ์ฒด์ธ(CVE-2024-47076, CVE-2024-47175, CVE-2024-47176, CVE-2024-47177)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. CUPS ์„œ๋น„์Šค๊ฐ€ UDP ํฌํŠธ 631์—์„œ ๋ฆฌ์Šจ ์ค‘์ด๊ณ  ๊ณต๊ฒฉ์ž๊ฐ€ ์ด ํฌํŠธ์— ์—ฐ๊ฒฐํ•  ์ˆ˜ ์žˆ๋Š” ๊ฒฝ์šฐ ๊ณต๊ฒฉ์ž๊ฐ€ ์ด ์ทจ์•ฝ์ ์„ ์•…์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

GKE๋Š” CUPS ์ธ์‡„ ์‹œ์Šคํ…œ์„ ์‚ฌ์šฉํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

์กฐ์น˜ ํ•„์š” ์—†์Œ

์—†์Œ

GDC(VMware)

์„ค๋ช… ์‹ฌ๊ฐ๋„

์ผ๋ถ€ Linux ๋ฐฐํฌํŒ์—์„œ ์‚ฌ์šฉํ•˜๋Š” CUPS ์ธ์‡„ ์‹œ์Šคํ…œ์—์„œ ์›๊ฒฉ ์ฝ”๋“œ ์‹คํ–‰์„ ์ดˆ๋ž˜ํ•  ์ˆ˜ ์žˆ๋Š” ์ทจ์•ฝ์  ์ฒด์ธ(CVE-2024-47076, CVE-2024-47175, CVE-2024-47176, CVE-2024-47177)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. CUPS ์„œ๋น„์Šค๊ฐ€ UDP ํฌํŠธ 631์—์„œ ๋ฆฌ์Šจ ์ค‘์ด๊ณ  ๊ณต๊ฒฉ์ž๊ฐ€ ์ด ํฌํŠธ์— ์—ฐ๊ฒฐํ•  ์ˆ˜ ์žˆ๋Š” ๊ฒฝ์šฐ ๊ณต๊ฒฉ์ž๊ฐ€ ์ด ์ทจ์•ฝ์ ์„ ์ต์Šคํ”Œ๋กœ์ž‡ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

VMware์šฉ GDC ์†Œํ”„ํŠธ์›จ์–ด๋Š” CUPS ์ธ์‡„ ์‹œ์Šคํ…œ์„ ์‚ฌ์šฉํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

์กฐ์น˜ ํ•„์š” ์—†์Œ

์—†์Œ

AWS์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

์ผ๋ถ€ Linux ๋ฐฐํฌํŒ์—์„œ ์‚ฌ์šฉํ•˜๋Š” CUPS ์ธ์‡„ ์‹œ์Šคํ…œ์—์„œ ์›๊ฒฉ ์ฝ”๋“œ ์‹คํ–‰์„ ์ดˆ๋ž˜ํ•  ์ˆ˜ ์žˆ๋Š” ์ทจ์•ฝ์  ์ฒด์ธ(CVE-2024-47076, CVE-2024-47175, CVE-2024-47176, CVE-2024-47177)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. CUPS ์„œ๋น„์Šค๊ฐ€ UDP ํฌํŠธ 631์—์„œ ๋ฆฌ์Šจ ์ค‘์ด๊ณ  ๊ณต๊ฒฉ์ž๊ฐ€ ์ด ํฌํŠธ์— ์—ฐ๊ฒฐํ•  ์ˆ˜ ์žˆ๋Š” ๊ฒฝ์šฐ ๊ณต๊ฒฉ์ž๊ฐ€ ์ด ์ทจ์•ฝ์ ์„ ์ต์Šคํ”Œ๋กœ์ž‡ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

AWS์šฉ GKE๋Š” CUPS ์ธ์‡„ ์‹œ์Šคํ…œ์„ ์‚ฌ์šฉํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

์กฐ์น˜ ํ•„์š” ์—†์Œ

์—†์Œ

Azure์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

์ผ๋ถ€ Linux ๋ฐฐํฌํŒ์—์„œ ์‚ฌ์šฉํ•˜๋Š” CUPS ์ธ์‡„ ์‹œ์Šคํ…œ์—์„œ ์›๊ฒฉ ์ฝ”๋“œ ์‹คํ–‰์„ ์ดˆ๋ž˜ํ•  ์ˆ˜ ์žˆ๋Š” ์ทจ์•ฝ์  ์ฒด์ธ(CVE-2024-47076, CVE-2024-47175, CVE-2024-47176, CVE-2024-47177)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. CUPS ์„œ๋น„์Šค๊ฐ€ UDP ํฌํŠธ 631์—์„œ ๋ฆฌ์Šจ ์ค‘์ด๊ณ  ๊ณต๊ฒฉ์ž๊ฐ€ ์ด ํฌํŠธ์— ์—ฐ๊ฒฐํ•  ์ˆ˜ ์žˆ๋Š” ๊ฒฝ์šฐ ๊ณต๊ฒฉ์ž๊ฐ€ ์ด ์ทจ์•ฝ์ ์„ ์ต์Šคํ”Œ๋กœ์ž‡ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

Azure์šฉ GKE๋Š” CUPS ์ธ์‡„ ์‹œ์Šคํ…œ์„ ์‚ฌ์šฉํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

์กฐ์น˜ ํ•„์š” ์—†์Œ

์—†์Œ

GDC(๋ฒ ์–ด๋ฉ”ํƒˆ)

์„ค๋ช… ์‹ฌ๊ฐ๋„

์ผ๋ถ€ Linux ๋ฐฐํฌํŒ์—์„œ ์‚ฌ์šฉํ•˜๋Š” CUPS ์ธ์‡„ ์‹œ์Šคํ…œ์—์„œ ์›๊ฒฉ ์ฝ”๋“œ ์‹คํ–‰์„ ์ดˆ๋ž˜ํ•  ์ˆ˜ ์žˆ๋Š” ์ทจ์•ฝ์  ์ฒด์ธ(CVE-2024-47076, CVE-2024-47175, CVE-2024-47176, CVE-2024-47177)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. CUPS ์„œ๋น„์Šค๊ฐ€ UDP ํฌํŠธ 631์—์„œ ๋ฆฌ์Šจ ์ค‘์ด๊ณ  ๊ณต๊ฒฉ์ž๊ฐ€ ์ด ํฌํŠธ์— ์—ฐ๊ฒฐํ•  ์ˆ˜ ์žˆ๋Š” ๊ฒฝ์šฐ ๊ณต๊ฒฉ์ž๊ฐ€ ์ด ์ทจ์•ฝ์ ์„ ์ต์Šคํ”Œ๋กœ์ž‡ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GDC ์†Œํ”„ํŠธ์›จ์–ด๋Š” ๋ฐฐํฌ์—์„œ ์šด์˜์ฒด์ œ๋ฅผ ๋ฒˆ๋“ค๋กœ ์ œ๊ณตํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

์กฐ์น˜ ํ•„์š” ์—†์Œ

์—†์Œ

GCP-2024-054

๊ฒŒ์‹œ: 2024๋…„ 9์›” 23์ผ
์ฐธ์กฐ: CVE-2024-5321

GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

Windows ๋…ธ๋“œ๊ฐ€ ์žˆ๋Š” Kubernetes ํด๋Ÿฌ์Šคํ„ฐ์—์„œ BUILTIN\Users๊ฐ€ ์ปจํ…Œ์ด๋„ˆ ๋กœ๊ทธ๋ฅผ ์ฝ์„ ์ˆ˜ ์žˆ๊ณ  AUTHORITY\Authenticated ์‚ฌ์šฉ์ž๊ฐ€ ์ปจํ…Œ์ด๋„ˆ ๋กœ๊ทธ๋ฅผ ์ˆ˜์ •ํ•  ์ˆ˜ ์žˆ๋Š” ๋ณด์•ˆ ๋ฌธ์ œ๊ฐ€ ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

Windows ๋…ธ๋“œ๊ฐ€ ์žˆ๋Š” ๋ชจ๋“  Kubernetes ํ™˜๊ฒฝ์ด ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค. kubectl get nodes -l kubernetes.io/os=windows๋ฅผ ์‹คํ–‰ํ•˜์—ฌ Windows ๋…ธ๋“œ๊ฐ€ ์‚ฌ์šฉ ์ค‘์ธ์ง€ ํ™•์ธํ•ฉ๋‹ˆ๋‹ค.

์˜ํ–ฅ์„ ๋ฐ›๋Š” GKE ๋ฒ„์ „

  • 1.27.15 ์ดํ•˜
  • 1.28.11 ์ดํ•˜
  • 1.29.6 ์ดํ•˜
  • 1.30.2 ์ดํ•˜

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•ด ๋‹ค์Œ GKE ๋ฒ„์ „์ด ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๋ณด์•ˆ์„ ์œ„ํ•ด ๋…ธ๋“œ ์ž๋™ ์—…๊ทธ๋ ˆ์ด๋“œ๊ฐ€ ์‚ฌ์šฉ ์„ค์ •๋œ ๊ฒฝ์šฐ์—๋„ ํด๋Ÿฌ์Šคํ„ฐ์™€ ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ GKE ๋ฒ„์ „ ์ด์ƒ ์ค‘ ํ•˜๋‚˜๋กœ ์ง์ ‘ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

  • 1.27.16-gke.1008000
  • 1.28.12-gke.1052000
  • 1.29.7-gke.1008000
  • 1.30.3-gke.1225000

ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์ž์ฒด ์ถœ์‹œ ์ฑ„๋„์—์„œ ๋™์ผํ•œ ๋งˆ์ด๋„ˆ ๋ฒ„์ „์„ ์‹คํ–‰ํ•˜๋Š” ๊ฒฝ์šฐ ์ตœ์‹  ์ถœ์‹œ ์ฑ„๋„์˜ ํŒจ์น˜ ๋ฒ„์ „์„ ์ ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ๊ธฐ๋Šฅ์„ ์‚ฌ์šฉํ•˜๋ฉด ํŒจ์น˜ ๋ฒ„์ „์ด ์ถœ์‹œ ์ฑ„๋„์˜ ๊ธฐ๋ณธ๊ฐ’์ด ๋  ๋•Œ๊นŒ์ง€ ๋…ธ๋“œ๋ฅผ ๋ณดํ˜ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ž์„ธํ•œ ๋‚ด์šฉ์€ ์ตœ์‹  ์ฑ„๋„์—์„œ ํŒจ์น˜ ๋ฒ„์ „ ์‹คํ–‰์„ ์ฐธ์กฐํ•˜์„ธ์š”.

ํ•ด๊ฒฐ๋˜๋Š” ์ทจ์•ฝ์ ์€ ๋ฌด์—‡์ธ๊ฐ€์š”?

CVE-2024-5321

๋ณดํ†ต

GDC(VMware)

์„ค๋ช… ์‹ฌ๊ฐ๋„

Windows ๋…ธ๋“œ๊ฐ€ ์žˆ๋Š” Kubernetes ํด๋Ÿฌ์Šคํ„ฐ์—์„œ BUILTIN\Users๊ฐ€ ์ปจํ…Œ์ด๋„ˆ ๋กœ๊ทธ๋ฅผ ์ฝ์„ ์ˆ˜ ์žˆ๊ณ  AUTHORITY\Authenticated ์‚ฌ์šฉ์ž๊ฐ€ ์ปจํ…Œ์ด๋„ˆ ๋กœ๊ทธ๋ฅผ ์ˆ˜์ •ํ•  ์ˆ˜ ์žˆ๋Š” ๋ณด์•ˆ ๋ฌธ์ œ๊ฐ€ ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

Windows ๋…ธ๋“œ๊ฐ€ ์žˆ๋Š” ๋ชจ๋“  Kubernetes ํ™˜๊ฒฝ์ด ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค. kubectl get nodes -l kubernetes.io/os=windows๋ฅผ ์‹คํ–‰ํ•˜์—ฌ ์‚ฌ์šฉ ์ค‘์ธ Windows ๋…ธ๋“œ๊ฐ€ ์žˆ๋Š”์ง€ ํ™•์ธํ•ฉ๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

VMware์šฉ GDC ์†Œํ”„ํŠธ์›จ์–ด์˜ ํŒจ์น˜ ๋ฒ„์ „์ด ์ง„ํ–‰ ์ค‘์ž…๋‹ˆ๋‹ค. ํ•ด๋‹น ์ •๋ณด๊ฐ€ ์ œ๊ณต๋˜๋ฉด ์ด ์ •๋ณด๋กœ ๊ฒŒ์‹œํŒ์„ ์—…๋ฐ์ดํŠธํ•ฉ๋‹ˆ๋‹ค.

ํ•ด๊ฒฐ๋˜๋Š” ์ทจ์•ฝ์ ์€ ๋ฌด์—‡์ธ๊ฐ€์š”?

CVE-2024-5321

๋ณดํ†ต

AWS์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

Windows ๋…ธ๋“œ๊ฐ€ ์žˆ๋Š” Kubernetes ํด๋Ÿฌ์Šคํ„ฐ์—์„œ BUILTIN\Users๊ฐ€ ์ปจํ…Œ์ด๋„ˆ ๋กœ๊ทธ๋ฅผ ์ฝ์„ ์ˆ˜ ์žˆ๊ณ  AUTHORITY\Authenticated ์‚ฌ์šฉ์ž๊ฐ€ ์ปจํ…Œ์ด๋„ˆ ๋กœ๊ทธ๋ฅผ ์ˆ˜์ •ํ•  ์ˆ˜ ์žˆ๋Š” ๋ณด์•ˆ ๋ฌธ์ œ๊ฐ€ ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

AWS์šฉ GKE ํด๋Ÿฌ์Šคํ„ฐ๋Š” Windows ๋…ธ๋“œ๋ฅผ ์ง€์›ํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

์กฐ์น˜ ํ•„์š” ์—†์Œ

์—†์Œ

Azure์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

Windows ๋…ธ๋“œ๊ฐ€ ์žˆ๋Š” Kubernetes ํด๋Ÿฌ์Šคํ„ฐ์—์„œ BUILTIN\Users๊ฐ€ ์ปจํ…Œ์ด๋„ˆ ๋กœ๊ทธ๋ฅผ ์ฝ์„ ์ˆ˜ ์žˆ๊ณ  AUTHORITY\Authenticated ์‚ฌ์šฉ์ž๊ฐ€ ์ปจํ…Œ์ด๋„ˆ ๋กœ๊ทธ๋ฅผ ์ˆ˜์ •ํ•  ์ˆ˜ ์žˆ๋Š” ๋ณด์•ˆ ๋ฌธ์ œ๊ฐ€ ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

Azure์šฉ GKE ํด๋Ÿฌ์Šคํ„ฐ๋Š” Windows ๋…ธ๋“œ๋ฅผ ์ง€์›ํ•˜์ง€ ์•Š์œผ๋ฉฐ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

์กฐ์น˜ ํ•„์š” ์—†์Œ

์—†์Œ

GDC(๋ฒ ์–ด๋ฉ”ํƒˆ)

์„ค๋ช… ์‹ฌ๊ฐ๋„

Windows ๋…ธ๋“œ๊ฐ€ ์žˆ๋Š” Kubernetes ํด๋Ÿฌ์Šคํ„ฐ์—์„œ BUILTIN\Users๊ฐ€ ์ปจํ…Œ์ด๋„ˆ ๋กœ๊ทธ๋ฅผ ์ฝ์„ ์ˆ˜ ์žˆ๊ณ  AUTHORITY\Authenticated ์‚ฌ์šฉ์ž๊ฐ€ ์ปจํ…Œ์ด๋„ˆ ๋กœ๊ทธ๋ฅผ ์ˆ˜์ •ํ•  ์ˆ˜ ์žˆ๋Š” ๋ณด์•ˆ ๋ฌธ์ œ๊ฐ€ ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

๋ฒ ์–ด๋ฉ”ํƒˆ ํด๋Ÿฌ์Šคํ„ฐ์šฉ GDC ์†Œํ”„ํŠธ์›จ์–ด๋Š” Windows ๋…ธ๋“œ๋ฅผ ์ง€์›ํ•˜์ง€ ์•Š์œผ๋ฉฐ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

์กฐ์น˜ ํ•„์š” ์—†์Œ

์—†์Œ

GCP-2024-050

๊ฒŒ์‹œ: 2024๋…„ 9์›” 4์ผ
์ฐธ์กฐ: CVE-2024-38063

GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

Windows์—์„œ ์ƒˆ๋กœ์šด ์›๊ฒฉ ์ฝ”๋“œ ์‹คํ–‰ ์ทจ์•ฝ์ (CVE-2024-38063)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๊ณต๊ฒฉ์ž๋Š” ํŠน์ˆ˜ํ•˜๊ฒŒ ๋งŒ๋“ค์–ด์ง„ IPv6 ํŒจํ‚ท์„ ํ˜ธ์ŠคํŠธ๋กœ ์ „์†กํ•˜์—ฌ ์ด ์ทจ์•ฝ์ ์„ ์›๊ฒฉ์œผ๋กœ ์•…์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

GKE๋Š” Windows์—์„œ IPv6๋ฅผ ์ง€์›ํ•˜์ง€ ์•Š์œผ๋ฉฐ ์ด CVE์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค. ๋ณ„๋„์˜ ์กฐ์น˜๊ฐ€ ํ•„์š”ํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์—†์Œ

GDC(VMware)

์„ค๋ช… ์‹ฌ๊ฐ๋„

Windows์—์„œ ์ƒˆ๋กœ์šด ์›๊ฒฉ ์ฝ”๋“œ ์‹คํ–‰ ์ทจ์•ฝ์ (CVE-2024-38063)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๊ณต๊ฒฉ์ž๋Š” ํŠน์ˆ˜ํ•˜๊ฒŒ ๋งŒ๋“ค์–ด์ง„ IPv6 ํŒจํ‚ท์„ ํ˜ธ์ŠคํŠธ๋กœ ์ „์†กํ•˜์—ฌ ์ด ์ทจ์•ฝ์ ์„ ์›๊ฒฉ์œผ๋กœ ์•…์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

VMware์šฉ GDC ์†Œํ”„ํŠธ์›จ์–ด๋Š” Windows์—์„œ IPv6๋ฅผ ์ง€์›ํ•˜์ง€ ์•Š์œผ๋ฉฐ ์ด CVE์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค. ๋ณ„๋„์˜ ์กฐ์น˜๊ฐ€ ํ•„์š”ํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์—†์Œ

AWS์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

Windows์—์„œ ์ƒˆ๋กœ์šด ์›๊ฒฉ ์ฝ”๋“œ ์‹คํ–‰ ์ทจ์•ฝ์ (CVE-2024-38063)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๊ณต๊ฒฉ์ž๋Š” ํŠน์ˆ˜ํ•˜๊ฒŒ ๋งŒ๋“ค์–ด์ง„ IPv6 ํŒจํ‚ท์„ ํ˜ธ์ŠคํŠธ๋กœ ์ „์†กํ•˜์—ฌ ์ด ์ทจ์•ฝ์ ์„ ์›๊ฒฉ์œผ๋กœ ์•…์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

AWS ๊ธฐ๋ฐ˜ GKE๋Š” ์ด CVE์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค. ๋ณ„๋„์˜ ์กฐ์น˜๊ฐ€ ํ•„์š”ํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์—†์Œ

Azure์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

Windows์—์„œ ์ƒˆ๋กœ์šด ์›๊ฒฉ ์ฝ”๋“œ ์‹คํ–‰ ์ทจ์•ฝ์ (CVE-2024-38063)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๊ณต๊ฒฉ์ž๋Š” ํŠน์ˆ˜ํ•˜๊ฒŒ ๋งŒ๋“ค์–ด์ง„ IPv6 ํŒจํ‚ท์„ ํ˜ธ์ŠคํŠธ๋กœ ์ „์†กํ•˜์—ฌ ์ด ์ทจ์•ฝ์ ์„ ์›๊ฒฉ์œผ๋กœ ์•…์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

Azure ๊ธฐ๋ฐ˜ GKE๋Š” ์ด CVE์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค. ๋ณ„๋„์˜ ์กฐ์น˜๊ฐ€ ํ•„์š”ํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์—†์Œ

GDC(๋ฒ ์–ด๋ฉ”ํƒˆ)

์„ค๋ช… ์‹ฌ๊ฐ๋„

Windows์—์„œ ์ƒˆ๋กœ์šด ์›๊ฒฉ ์ฝ”๋“œ ์‹คํ–‰ ์ทจ์•ฝ์ (CVE-2024-38063)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๊ณต๊ฒฉ์ž๋Š” ํŠน์ˆ˜ํ•˜๊ฒŒ ๋งŒ๋“ค์–ด์ง„ IPv6 ํŒจํ‚ท์„ ํ˜ธ์ŠคํŠธ๋กœ ์ „์†กํ•˜์—ฌ ์ด ์ทจ์•ฝ์ ์„ ์›๊ฒฉ์œผ๋กœ ์•…์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

GDC(๋ฒ ์–ด๋ฉ”ํƒˆ)๋Š” ์ด CVE์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค. ๋ณ„๋„์˜ ์กฐ์น˜๊ฐ€ ํ•„์š”ํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์—†์Œ

GCP-2024-049

๊ฒŒ์‹œ: 2024๋…„ 8์›” 21์ผ
์ฐธ์กฐ: CVE-2024-36978

GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-36978

GKE Standard ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค. ๊ธฐ๋ณธ ๊ตฌ์„ฑ์˜ GKE Autopilot ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์ง€๋งŒ, ๋ช…์‹œ์ ์œผ๋กœ seccomp Unconfined ํ”„๋กœํ•„์„ ์„ค์ •ํ•˜๊ฑฐ๋‚˜ CAP_NET_ADMIN์„ ํ—ˆ์šฉํ•˜๋Š” ๊ฒฝ์šฐ ์ทจ์•ฝ์ ์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

GKE Sandbox๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

์˜ํ–ฅ์„ ๋ฐ›๋Š” ๋งˆ์ด๋„ˆ ๋ฒ„์ „์€ ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค. Container-Optimized OS ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ํŒจ์น˜ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.27.16-gke.1008000
  • 1.28.12-gke.1052000
  • 1.29.7-gke.1008000
  • 1.30.3-gke.1225000
  • 1.31.0-gke.1058000

ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์ž์ฒด ์ถœ์‹œ ์ฑ„๋„์—์„œ ๋™์ผํ•œ ๋ถ€ ๋ฒ„์ „์„ ์‹คํ–‰ํ•˜๋Š” ๊ฒฝ์šฐ ์ตœ์‹  ์ถœ์‹œ ์ฑ„๋„์˜ ํŒจ์น˜ ๋ฒ„์ „์„ ์ ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ๊ธฐ๋Šฅ์„ ์‚ฌ์šฉํ•˜๋ฉด ํŒจ์น˜ ๋ฒ„์ „์ด ์ถœ์‹œ ์ฑ„๋„์˜ ๊ธฐ๋ณธ๊ฐ’์ด ๋  ๋•Œ๊นŒ์ง€ ๋…ธ๋“œ๋ฅผ ๋ณดํ˜ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ž์„ธํ•œ ๋‚ด์šฉ์€ ์ตœ์‹  ์ฑ„๋„์—์„œ ํŒจ์น˜ ๋ฒ„์ „ ์‹คํ–‰์„ ์ฐธ์กฐํ•˜์„ธ์š”.

๋†’์Œ

GDC(VMware)

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-36978

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

AWS์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-36978

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

Azure์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-36978

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

GDC(๋ฒ ์–ด๋ฉ”ํƒˆ)

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-36978

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋ณ„๋„๋กœ ์ทจํ•ด์•ผ ํ•  ์กฐ์น˜๋Š” ์—†์Šต๋‹ˆ๋‹ค. ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GDC ์†Œํ”„ํŠธ์›จ์–ด๋Š” ๋ฐฐํฌ์—์„œ ์šด์˜์ฒด์ œ๋ฅผ ๋ฒˆ๋“ค๋กœ ์ œ๊ณตํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์—†์Œ

GCP-2024-048

๊ฒŒ์‹œ: 2024๋…„ 8์›” 20์ผ
์ฐธ์กฐ: CVE-2024-41009

GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-41009

GKE Standard ๋ฐ Autopilot ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

GKE Sandbox๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

์˜ํ–ฅ์„ ๋ฐ›๋Š” ๋งˆ์ด๋„ˆ ๋ฒ„์ „์€ ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค. Container-Optimized OS ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ํŒจ์น˜ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.27.16-gke.1008000
  • 1.28.12-gke.1052000
  • 1.29.7-gke.1008000
  • 1.30.3-gke.1225000
  • 1.31.0-gke.1058000

ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์ž์ฒด ์ถœ์‹œ ์ฑ„๋„์—์„œ ๋™์ผํ•œ ๋ถ€ ๋ฒ„์ „์„ ์‹คํ–‰ํ•˜๋Š” ๊ฒฝ์šฐ ์ตœ์‹  ์ถœ์‹œ ์ฑ„๋„์˜ ํŒจ์น˜ ๋ฒ„์ „์„ ์ ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ๊ธฐ๋Šฅ์„ ์‚ฌ์šฉํ•˜๋ฉด ํŒจ์น˜ ๋ฒ„์ „์ด ์ถœ์‹œ ์ฑ„๋„์˜ ๊ธฐ๋ณธ๊ฐ’์ด ๋  ๋•Œ๊นŒ์ง€ ๋…ธ๋“œ๋ฅผ ๋ณดํ˜ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ž์„ธํ•œ ๋‚ด์šฉ์€ ์ตœ์‹  ์ฑ„๋„์—์„œ ํŒจ์น˜ ๋ฒ„์ „ ์‹คํ–‰์„ ์ฐธ์กฐํ•˜์„ธ์š”.

๋†’์Œ

GDC(VMware)

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-41009

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

AWS์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-41009

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

Azure์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-41009

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

GDC(๋ฒ ์–ด๋ฉ”ํƒˆ)

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-41009

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋ณ„๋„๋กœ ์ทจํ•ด์•ผ ํ•  ์กฐ์น˜๋Š” ์—†์Šต๋‹ˆ๋‹ค. ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GDC ์†Œํ”„ํŠธ์›จ์–ด๋Š” ๋ฐฐํฌ์—์„œ ์šด์˜์ฒด์ œ๋ฅผ ๋ฒˆ๋“ค๋กœ ์ œ๊ณตํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์—†์Œ

GCP-2024-047

๊ฒŒ์‹œ: 2024๋…„ 8์›” 19์ผ
์ฐธ์กฐ: CVE-2024-39503

GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-39503

GKE Standard ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค. ๊ธฐ๋ณธ ๊ตฌ์„ฑ์˜ GKE Autopilot ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์ง€๋งŒ, ๋ช…์‹œ์ ์œผ๋กœ seccomp Unconfined ํ”„๋กœํ•„์„ ์„ค์ •ํ•˜๊ฑฐ๋‚˜ CAP_NET_ADMIN์„ ํ—ˆ์šฉํ•˜๋Š” ๊ฒฝ์šฐ ์ทจ์•ฝ์ ์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

GKE Sandbox๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

์˜ํ–ฅ์„ ๋ฐ›๋Š” ๋งˆ์ด๋„ˆ ๋ฒ„์ „์€ ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค. Container-Optimized OS ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ํŒจ์น˜ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.27.15-gke.1125000
  • 1.28.11-gke.1170000
  • 1.29.6-gke.1137000
  • 1.30.3-gke.1225000

ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์ž์ฒด ์ถœ์‹œ ์ฑ„๋„์—์„œ ๋™์ผํ•œ ๋ถ€ ๋ฒ„์ „์„ ์‹คํ–‰ํ•˜๋Š” ๊ฒฝ์šฐ ์ตœ์‹  ์ถœ์‹œ ์ฑ„๋„์˜ ํŒจ์น˜ ๋ฒ„์ „์„ ์ ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ๊ธฐ๋Šฅ์„ ์‚ฌ์šฉํ•˜๋ฉด ํŒจ์น˜ ๋ฒ„์ „์ด ์ถœ์‹œ ์ฑ„๋„์˜ ๊ธฐ๋ณธ๊ฐ’์ด ๋  ๋•Œ๊นŒ์ง€ ๋…ธ๋“œ๋ฅผ ๋ณดํ˜ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ž์„ธํ•œ ๋‚ด์šฉ์€ ์ตœ์‹  ์ฑ„๋„์—์„œ ํŒจ์น˜ ๋ฒ„์ „ ์‹คํ–‰์„ ์ฐธ์กฐํ•˜์„ธ์š”.

๋†’์Œ

GDC(VMware)

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-39503

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

AWS์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-39503

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

Azure์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-39503

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

GDC(๋ฒ ์–ด๋ฉ”ํƒˆ)

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-39503

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋ณ„๋„๋กœ ์ทจํ•ด์•ผ ํ•  ์กฐ์น˜๋Š” ์—†์Šต๋‹ˆ๋‹ค. ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GDC ์†Œํ”„ํŠธ์›จ์–ด๋Š” ๋ฐฐํฌ์—์„œ ์šด์˜์ฒด์ œ๋ฅผ ๋ฒˆ๋“ค๋กœ ์ œ๊ณตํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์—†์Œ

GCP-2024-045

๊ฒŒ์‹œ: 2024๋…„ 7์›” 17์ผ
์—…๋ฐ์ดํŠธ: 2024๋…„ 9์›” 19์ผ
์ฐธ์กฐ: CVE-2024-26925

2024๋…„ 9์›” 19์ผ ์—…๋ฐ์ดํŠธ: GDC(VMware)์˜ ํŒจ์น˜ ๋ฒ„์ „์ด ์ถ”๊ฐ€๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

2024๋…„ 8์›” 21์ผ ์—…๋ฐ์ดํŠธ: GKE์˜ Ubuntu ๋…ธ๋“œ ํ’€ ํŒจ์น˜ ๋ฒ„์ „์ด ์ถ”๊ฐ€๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

GKE

์—…๋ฐ์ดํŠธ: 2024๋…„ 8์›” 21์ผ

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-26925

GKE Standard ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค. ๊ธฐ๋ณธ ๊ตฌ์„ฑ์˜ GKE Autopilot ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์ง€๋งŒ, ๋ช…์‹œ์ ์œผ๋กœ seccomp Unconfined ํ”„๋กœํ•„์„ ์„ค์ •ํ•˜๊ฑฐ๋‚˜ CAP_NET_ADMIN์„ ํ—ˆ์šฉํ•˜๋Š” ๊ฒฝ์šฐ ์ทจ์•ฝ์ ์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

GKE Sandbox๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

2024๋…„ 8์›” 21์ผ ์—…๋ฐ์ดํŠธ: Ubuntu์—์„œ ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ๋‹ค์Œ GKE ๋ฒ„์ „์ด ์—…๋ฐ์ดํŠธ๋ฉ๋‹ˆ๋‹ค. Ubuntu ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ๋ฒ„์ „ ์ด์ƒ์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.27.16-gke.1051000
  • 1.28.12-gke.1052000
  • 1.29.7-gke.1174000
  • 1.30.3-gke.1225000

์˜ํ–ฅ์„ ๋ฐ›๋Š” ๋งˆ์ด๋„ˆ ๋ฒ„์ „์€ ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค. Container-Optimized OS ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ํŒจ์น˜ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.27.14-gke.1093000
  • 1.28.10-gke.1141000
  • 1.29.5-gke.1192000
  • 1.30.2-gke.1394000

ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์ž์ฒด ์ถœ์‹œ ์ฑ„๋„์—์„œ ๋™์ผํ•œ ๋ถ€ ๋ฒ„์ „์„ ์‹คํ–‰ํ•˜๋Š” ๊ฒฝ์šฐ ์ตœ์‹  ์ถœ์‹œ ์ฑ„๋„์˜ ํŒจ์น˜ ๋ฒ„์ „์„ ์ ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ๊ธฐ๋Šฅ์„ ์‚ฌ์šฉํ•˜๋ฉด ํŒจ์น˜ ๋ฒ„์ „์ด ์ถœ์‹œ ์ฑ„๋„์˜ ๊ธฐ๋ณธ๊ฐ’์ด ๋  ๋•Œ๊นŒ์ง€ ๋…ธ๋“œ๋ฅผ ๋ณดํ˜ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ž์„ธํ•œ ๋‚ด์šฉ์€ ์ตœ์‹  ์ฑ„๋„์—์„œ ํŒจ์น˜ ๋ฒ„์ „ ์‹คํ–‰์„ ์ฐธ์กฐํ•˜์„ธ์š”.

๋†’์Œ

GDC(VMware)

์—…๋ฐ์ดํŠธ: 2024๋…„ 9์›” 19์ผ

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-26925

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

2024๋…„ 9์›” 19์ผ ์—…๋ฐ์ดํŠธ: ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ๋‹ค์Œ VMware์šฉ GDC ์†Œํ”„ํŠธ์›จ์–ด ๋ฒ„์ „์ด ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. VMware ํด๋Ÿฌ์Šคํ„ฐ์šฉ GDC ์†Œํ”„ํŠธ์›จ์–ด๋ฅผ ๋‹ค์Œ ๋ฒ„์ „ ์ด์ƒ์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค.

  • 1.29.400
  • 1.28.900

๋Œ€๊ธฐ ์ค‘

AWS์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-26925

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

Azure์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-26925

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

GDC(๋ฒ ์–ด๋ฉ”ํƒˆ)

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-26925

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋ณ„๋„๋กœ ์ทจํ•ด์•ผ ํ•  ์กฐ์น˜๋Š” ์—†์Šต๋‹ˆ๋‹ค. ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GDC ์†Œํ”„ํŠธ์›จ์–ด๋Š” ๋ฐฐํฌ์—์„œ ์šด์˜์ฒด์ œ๋ฅผ ๋ฒˆ๋“ค๋กœ ์ œ๊ณตํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์—†์Œ

GCP-2024-044

๊ฒŒ์‹œ: 2024๋…„ 7์›” 16์ผ
์ฐธ์กฐ: CVE-2024-36972

GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-36972

GKE Standard ๋ฐ Autopilot ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

GKE Sandbox๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

์˜ํ–ฅ์„ ๋ฐ›๋Š” ๋งˆ์ด๋„ˆ ๋ฒ„์ „์€ ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค. Container-Optimized OS ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ํŒจ์น˜ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.27.14-gke.1093000
  • 1.28.10-gke.1141000
  • 1.29.5-gke.1192000
  • 1.30.2-gke.1394000

ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์ž์ฒด ์ถœ์‹œ ์ฑ„๋„์—์„œ ๋™์ผํ•œ ๋ถ€ ๋ฒ„์ „์„ ์‹คํ–‰ํ•˜๋Š” ๊ฒฝ์šฐ ์ตœ์‹  ์ถœ์‹œ ์ฑ„๋„์˜ ํŒจ์น˜ ๋ฒ„์ „์„ ์ ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ๊ธฐ๋Šฅ์„ ์‚ฌ์šฉํ•˜๋ฉด ํŒจ์น˜ ๋ฒ„์ „์ด ์ถœ์‹œ ์ฑ„๋„์˜ ๊ธฐ๋ณธ๊ฐ’์ด ๋  ๋•Œ๊นŒ์ง€ ๋…ธ๋“œ๋ฅผ ๋ณดํ˜ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ž์„ธํ•œ ๋‚ด์šฉ์€ ์ตœ์‹  ์ฑ„๋„์—์„œ ํŒจ์น˜ ๋ฒ„์ „ ์‹คํ–‰์„ ์ฐธ์กฐํ•˜์„ธ์š”.

๋†’์Œ

GDC(VMware)

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-36972

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

AWS์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-36972

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

Azure์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-36972

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

GDC(๋ฒ ์–ด๋ฉ”ํƒˆ)

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-36972

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋ณ„๋„๋กœ ์ทจํ•ด์•ผ ํ•  ์กฐ์น˜๋Š” ์—†์Šต๋‹ˆ๋‹ค. ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GDC ์†Œํ”„ํŠธ์›จ์–ด๋Š” ๋ฐฐํฌ์—์„œ ์šด์˜์ฒด์ œ๋ฅผ ๋ฒˆ๋“ค๋กœ ์ œ๊ณตํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์—†์Œ

GCP-2024-043

๊ฒŒ์‹œ: 2024๋…„ 7์›” 16์ผ
์—…๋ฐ์ดํŠธ: 2024๋…„ 10์›” 2์ผ
์ฐธ์กฐ: CVE-2024-26921

2024-10-02 ์—…๋ฐ์ดํŠธ:: GKE์˜ Ubuntu ๋…ธ๋“œ ํ’€ ํŒจ์น˜ ๋ฒ„์ „์ด ์ถ”๊ฐ€๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

2024๋…„ 9์›” 20์ผ ์—…๋ฐ์ดํŠธ: GDC(VMware)์˜ ํŒจ์น˜ ๋ฒ„์ „์ด ์ถ”๊ฐ€๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

GKE

์—…๋ฐ์ดํŠธ: 2024๋…„ 10์›” 2์ผ

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-26921

GKE Standard ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค. ๊ธฐ๋ณธ ๊ตฌ์„ฑ์˜ GKE Autopilot ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์ง€๋งŒ, ๋ช…์‹œ์ ์œผ๋กœ seccomp Unconfined ํ”„๋กœํ•„์„ ์„ค์ •ํ•˜๊ฑฐ๋‚˜ CAP_NET_ADMIN์„ ํ—ˆ์šฉํ•˜๋Š” ๊ฒฝ์šฐ ์ทจ์•ฝ์ ์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

GKE Sandbox๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

2024๋…„ 10์›” 2์ผ ์—…๋ฐ์ดํŠธ: Ubuntu์—์„œ ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ๋‹ค์Œ GKE ๋ฒ„์ „์ด ์—…๋ฐ์ดํŠธ๋ฉ๋‹ˆ๋‹ค. Ubuntu ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ๋ฒ„์ „ ์ด์ƒ์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.27.16-gke.1287000
  • 1.28.13-gke.1042000
  • 1.29.8-gke.1096000
  • 1.30.4-gke.1476000
  • 1.30.4-gke.1476000
  • 1.31.0-gke.1577000

์˜ํ–ฅ์„ ๋ฐ›๋Š” ๋งˆ์ด๋„ˆ ๋ฒ„์ „์€ ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค. Container-Optimized OS ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ํŒจ์น˜ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.26.15-gke.1360000
  • 1.27.14-gke.1022000
  • 1.28.9-gke.1209000
  • 1.29.4-gke.1542000
  • 1.30.2-gke.1394000

ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์ž์ฒด ์ถœ์‹œ ์ฑ„๋„์—์„œ ๋™์ผํ•œ ๋ถ€ ๋ฒ„์ „์„ ์‹คํ–‰ํ•˜๋Š” ๊ฒฝ์šฐ ์ตœ์‹  ์ถœ์‹œ ์ฑ„๋„์˜ ํŒจ์น˜ ๋ฒ„์ „์„ ์ ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ๊ธฐ๋Šฅ์„ ์‚ฌ์šฉํ•˜๋ฉด ํŒจ์น˜ ๋ฒ„์ „์ด ์ถœ์‹œ ์ฑ„๋„์˜ ๊ธฐ๋ณธ๊ฐ’์ด ๋  ๋•Œ๊นŒ์ง€ ๋…ธ๋“œ๋ฅผ ๋ณดํ˜ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ž์„ธํ•œ ๋‚ด์šฉ์€ ์ตœ์‹  ์ฑ„๋„์—์„œ ํŒจ์น˜ ๋ฒ„์ „ ์‹คํ–‰์„ ์ฐธ์กฐํ•˜์„ธ์š”.

๋†’์Œ

GDC(VMware)

์—…๋ฐ์ดํŠธ: 2024๋…„ 9์›” 20์ผ

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-26921

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

2024๋…„ 9์›” 20์ผ ์—…๋ฐ์ดํŠธ: ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ๋‹ค์Œ VMware์šฉ GDC ์†Œํ”„ํŠธ์›จ์–ด ๋ฒ„์ „์ด ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. VMware ํด๋Ÿฌ์Šคํ„ฐ์šฉ GDC ์†Œํ”„ํŠธ์›จ์–ด๋ฅผ ๋‹ค์Œ ๋ฒ„์ „ ์ด์ƒ์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค.

  • 1.30.200
  • 1.29.500
  • 1.28.1000

๋Œ€๊ธฐ ์ค‘

AWS์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-26921

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

Azure์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-26921

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

GDC(๋ฒ ์–ด๋ฉ”ํƒˆ)

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-26921

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋ณ„๋„๋กœ ์ทจํ•ด์•ผ ํ•  ์กฐ์น˜๋Š” ์—†์Šต๋‹ˆ๋‹ค. ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GDC ์†Œํ”„ํŠธ์›จ์–ด๋Š” ๋ฐฐํฌ์—์„œ ์šด์˜์ฒด์ œ๋ฅผ ๋ฒˆ๋“ค๋กœ ์ œ๊ณตํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์—†์Œ

GCP-2024-042

๊ฒŒ์‹œ: 2024๋…„ 7์›” 15์ผ
์—…๋ฐ์ดํŠธ: 2024๋…„ 7์›” 18์ผ
์ฐธ์กฐ: CVE-2024-26809

2024๋…„ 7์›” 18์ผ ์—…๋ฐ์ดํŠธ: ๊ธฐ๋ณธ ๊ตฌ์„ฑ์˜ Autopilot ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š๋Š”๋‹ค๋Š” ์ ์„ ๋ช…ํ™•ํžˆ ํ–ˆ์Šต๋‹ˆ๋‹ค.

GKE

์—…๋ฐ์ดํŠธ: 2024๋…„ 7์›” 18์ผ

์„ค๋ช… ์‹ฌ๊ฐ๋„

2024๋…„ 7์›” 18์ผ ์—…๋ฐ์ดํŠธ: ์ด ๊ฒŒ์‹œํŒ์˜ ์›๋ณธ ๋ฒ„์ „์—๋Š” Autopilot ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์•˜๋‹ค๊ณ  ์ž˜๋ชป ๋ช…์‹œ๋˜์–ด ์žˆ์Šต๋‹ˆ๋‹ค. ๊ธฐ๋ณธ ๊ตฌ์„ฑ์˜ Autopilot ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์ง€๋งŒ ๋ช…์‹œ์ ์œผ๋กœ seccomp Unconfined ํ”„๋กœํ•„์„ ์„ค์ •ํ•˜๊ฑฐ๋‚˜ CAP_NET_ADMIN ๊ธฐ๋Šฅ์„ ํ—ˆ์šฉํ•˜๋Š” ๊ฒฝ์šฐ ์ทจ์•ฝ์ ์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.


๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-26809

GKE Standard ๋ฐ Autopilot ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

GKE Sandbox๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

์˜ํ–ฅ์„ ๋ฐ›๋Š” ๋งˆ์ด๋„ˆ ๋ฒ„์ „์€ ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค. Container-Optimized OS ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ํŒจ์น˜ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.27.13-gke.1166000
  • 1.28.9-gke.1209000
  • 1.29.4-gke.1542000

์˜ํ–ฅ์„ ๋ฐ›๋Š” ๋งˆ์ด๋„ˆ ๋ฒ„์ „์€ ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค. Ubuntu ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ํŒจ์น˜ ๋ฒ„์ „ ์ด์ƒ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.26.15-gke.1469000
  • 1.27.14-gke.1100000
  • 1.28.10-gke.1148000
  • 1.29.6-gke.1038000

ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์ž์ฒด ์ถœ์‹œ ์ฑ„๋„์—์„œ ๋™์ผํ•œ ๋ถ€ ๋ฒ„์ „์„ ์‹คํ–‰ํ•˜๋Š” ๊ฒฝ์šฐ ์ตœ์‹  ์ถœ์‹œ ์ฑ„๋„์˜ ํŒจ์น˜ ๋ฒ„์ „์„ ์ ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ๊ธฐ๋Šฅ์„ ์‚ฌ์šฉํ•˜๋ฉด ํŒจ์น˜ ๋ฒ„์ „์ด ์ถœ์‹œ ์ฑ„๋„์˜ ๊ธฐ๋ณธ๊ฐ’์ด ๋  ๋•Œ๊นŒ์ง€ ๋…ธ๋“œ๋ฅผ ๋ณดํ˜ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ž์„ธํ•œ ๋‚ด์šฉ์€ ์ตœ์‹  ์ฑ„๋„์—์„œ ํŒจ์น˜ ๋ฒ„์ „ ์‹คํ–‰์„ ์ฐธ์กฐํ•˜์„ธ์š”.

๋†’์Œ

GDC(VMware)

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-26809

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

AWS์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-26809

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

Azure์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-26809

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

GDC(๋ฒ ์–ด๋ฉ”ํƒˆ)

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-26809

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋ณ„๋„๋กœ ์ทจํ•ด์•ผ ํ•  ์กฐ์น˜๋Š” ์—†์Šต๋‹ˆ๋‹ค. ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GDC ์†Œํ”„ํŠธ์›จ์–ด๋Š” ๋ฐฐํฌ์—์„œ ์šด์˜์ฒด์ œ๋ฅผ ๋ฒˆ๋“ค๋กœ ์ œ๊ณตํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์—†์Œ

GCP-2024-041

๊ฒŒ์‹œ: 2024๋…„ 7์›” 8์ผ
์—…๋ฐ์ดํŠธ: 2024๋…„ 9์›” 16์ผ
์ฐธ์กฐ: CVE-2023-52654, CVE-2023-52656

2024๋…„ 9์›” 16์ผ ์—…๋ฐ์ดํŠธ: GDC(VMware)์˜ ํŒจ์น˜ ๋ฒ„์ „์ด ์ถ”๊ฐ€๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

2024๋…„ 7์›” 19์ผ ์—…๋ฐ์ดํŠธ: GKE์˜ Ubuntu ๋…ธ๋“œ ํ’€ ํŒจ์น˜ ๋ฒ„์ „์ด ์ถ”๊ฐ€๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

GKE

์—…๋ฐ์ดํŠธ: 2024๋…„ 7์›” 19์ผ

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-52654
  • CVE-2023-52656

GKE Standard ๋ฐ Autopilot ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

GKE Sandbox๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

2024๋…„ 7์›” 19์ผ ์—…๋ฐ์ดํŠธ: ๋‹ค์Œ GKE ๋ฒ„์ „์—๋Š” Ubuntu์—์„œ ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๋Š” ์ฝ”๋“œ๊ฐ€ ํฌํ•จ๋˜์–ด ์žˆ์Šต๋‹ˆ๋‹ค. Ubuntu ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ํŒจ์น˜ ๋ฒ„์ „ ์ด์ƒ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.26.15-gke.1469000
  • 1.27.14-gke.1100000
  • 1.28.10-gke.1148000
  • 1.29.6-gke.1038000
  • 1.30.2-gke.1394000

์˜ํ–ฅ์„ ๋ฐ›๋Š” ๋งˆ์ด๋„ˆ ๋ฒ„์ „์€ ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค. Container-Optimized OS ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ํŒจ์น˜ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.26.15-gke.1300000
  • 1.27.13-gke.1166000
  • 1.28.9-gke.1209000
  • 1.29.4-gke.1542000

ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์ž์ฒด ์ถœ์‹œ ์ฑ„๋„์—์„œ ๋™์ผํ•œ ๋ถ€ ๋ฒ„์ „์„ ์‹คํ–‰ํ•˜๋Š” ๊ฒฝ์šฐ ์ตœ์‹  ์ถœ์‹œ ์ฑ„๋„์˜ ํŒจ์น˜ ๋ฒ„์ „์„ ์ ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ๊ธฐ๋Šฅ์„ ์‚ฌ์šฉํ•˜๋ฉด ํŒจ์น˜ ๋ฒ„์ „์ด ์ถœ์‹œ ์ฑ„๋„์˜ ๊ธฐ๋ณธ๊ฐ’์ด ๋  ๋•Œ๊นŒ์ง€ ๋…ธ๋“œ๋ฅผ ๋ณดํ˜ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ž์„ธํ•œ ๋‚ด์šฉ์€ ์ตœ์‹  ์ฑ„๋„์—์„œ ํŒจ์น˜ ๋ฒ„์ „ ์‹คํ–‰์„ ์ฐธ์กฐํ•˜์„ธ์š”.

๋†’์Œ

GDC(VMware)

์—…๋ฐ์ดํŠธ: 2024๋…„ 9์›” 16์ผ

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-52654
  • CVE-2023-52656

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

2024๋…„ 9์›” 16์ผ ์—…๋ฐ์ดํŠธ: ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ๋‹ค์Œ VMware์šฉ GDC ์†Œํ”„ํŠธ์›จ์–ด ๋ฒ„์ „์ด ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. VMware ํด๋Ÿฌ์Šคํ„ฐ์šฉ GDC ์†Œํ”„ํŠธ์›จ์–ด๋ฅผ ๋‹ค์Œ ๋ฒ„์ „ ์ด์ƒ์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค.

  • 1.29.200
  • 1.28.700
  • 1.16.11

๋Œ€๊ธฐ ์ค‘

AWS์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-52654
  • CVE-2023-52656

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

Azure์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-52654
  • CVE-2023-52656

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

GDC(๋ฒ ์–ด๋ฉ”ํƒˆ)

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-52654
  • CVE-2023-52656

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋ณ„๋„๋กœ ์ทจํ•ด์•ผ ํ•  ์กฐ์น˜๋Š” ์—†์Šต๋‹ˆ๋‹ค. ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GDC ์†Œํ”„ํŠธ์›จ์–ด๋Š” ๋ฐฐํฌ์—์„œ ์šด์˜์ฒด์ œ๋ฅผ ๋ฒˆ๋“ค๋กœ ์ œ๊ณตํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์—†์Œ

GCP-2024-040

๊ฒŒ์‹œ: 2024๋…„ 7์›” 1์ผ
์—…๋ฐ์ดํŠธ: 2024๋…„ 7์›” 11์ผ
์ฐธ์กฐ: CVE-2024-6387

2024๋…„ 7์›” 11์ผ ์—…๋ฐ์ดํŠธ: VMware์šฉ GDC ์†Œํ”„ํŠธ์›จ์–ด, AWS์šฉ GKE, Azure์šฉ GKE์˜ ํŒจ์น˜ ๋ฒ„์ „์ด ์ถ”๊ฐ€๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

2024๋…„ 7์›” 3์ผ ์—…๋ฐ์ดํŠธ: GKE์˜ ํŒจ์น˜ ๋ฒ„์ „์ด ์ถ”๊ฐ€๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

2024๋…„ 7์›” 2์ผ ์—…๋ฐ์ดํŠธ:

  • Autopilot ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์•˜์œผ๋ฉฐ ์‚ฌ์šฉ์ž ์กฐ์น˜๊ฐ€ ํ•„์š”ํ•˜๋‹ค๋Š” ์ ์„ ๋ช…ํ™•ํžˆ ํ–ˆ์Šต๋‹ˆ๋‹ค.
  • GDC(VMware), AWS์˜ GKE, Azure์šฉ GKE์— ๋Œ€ํ•œ ์˜ํ–ฅ ํ‰๊ฐ€ ๋ฐ ์™„ํ™” ๋‹จ๊ณ„๊ฐ€ ์ถ”๊ฐ€๋˜์—ˆ์Šต๋‹ˆ๋‹ค.
  • GDC(๋ฒ ์–ด๋ฉ”ํƒˆ)๊ฐ€ ์ง์ ‘ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์•˜์œผ๋ฉฐ ๊ณ ๊ฐ์ด OS ๊ณต๊ธ‰์—…์ฒด์— ํŒจ์น˜๋ฅผ ํ™•์ธํ•ด์•ผ ํ•จ์„ ๋ช…ํ™•ํžˆ ํ•˜๊ธฐ ์œ„ํ•ด GDC(๋ฒ ์–ด๋ฉ”ํƒˆ) ๋ณด์•ˆ ๊ฒŒ์‹œํŒ์ด ์ˆ˜์ •๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

GKE

์—…๋ฐ์ดํŠธ: 2024๋…„ 7์›” 3์ผ

์„ค๋ช… ์‹ฌ๊ฐ๋„

2024๋…„ 7์›” 3์ผ ์—…๋ฐ์ดํŠธ: ์‹ ์†ํ•œ ์ถœ์‹œ๊ฐ€ ์ง„ํ–‰ ์ค‘์ด๋ฉฐ 2024๋…„ 7์›” 3์ผ ์˜คํ›„ 5์‹œ(๋ฏธ๊ตญ ๋ฐ ์บ๋‚˜๋‹ค ํƒœํ‰์–‘ ์ผ๊ด‘์ ˆ์•ฝ์‹œ๊ฐ„(UTC-7))๊นŒ์ง€ ๋ชจ๋“  ์˜์—ญ์—์„œ ์ƒˆ ํŒจ์น˜ ๋ฒ„์ „์„ ์‚ฌ์šฉํ•  ์ˆ˜ ์žˆ๊ฒŒ ๋  ๊ฒƒ์œผ๋กœ ์˜ˆ์ƒ๋ฉ๋‹ˆ๋‹ค. ํŠน์ • ํด๋Ÿฌ์Šคํ„ฐ์— ๋Œ€ํ•œ ํŒจ์น˜๊ฐ€ ์ œ๊ณต๋˜๋Š” ์ฆ‰์‹œ ์•Œ๋ฆผ์„ ๋ฐ›์œผ๋ ค๋ฉด ํด๋Ÿฌ์Šคํ„ฐ ์•Œ๋ฆผ์„ ์‚ฌ์šฉํ•˜์„ธ์š”.


2024๋…„ 7์›” 2์ผ ์—…๋ฐ์ดํŠธ: ์ด ์ทจ์•ฝ์ ์€ Autopilot ๋ชจ๋“œ์™€ Standard ๋ชจ๋“œ ํด๋Ÿฌ์Šคํ„ฐ ๋ชจ๋‘์— ์˜ํ–ฅ์„ ๋ฏธ์นฉ๋‹ˆ๋‹ค. ์ด์–ด์ง€๋Š” ๊ฐ ์„น์…˜์—์„œ๋Š” ํ•ด๋‹น ์„น์…˜์ด ์ ์šฉ๋˜๋Š” ๋ชจ๋“œ๋ฅผ ์•Œ๋ ค์ค๋‹ˆ๋‹ค.


์ตœ๊ทผ OpenSSH์—์„œ ์›๊ฒฉ ์ฝ”๋“œ ์‹คํ–‰ ์ทจ์•ฝ์  CVE-2024-6387์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์€ ์›๊ฒฉ ์…ธ์— ๋Œ€ํ•œ ์•ก์„ธ์Šค ๊ถŒํ•œ์„ ์–ป๋Š” ๊ฒฝํ•ฉ ์ƒํƒœ๋ฅผ ์•…์šฉํ•˜์—ฌ ๊ณต๊ฒฉ์ž๊ฐ€ GKE ๋…ธ๋“œ์— ๋Œ€ํ•œ ๋ฃจํŠธ ์•ก์„ธ์Šค ๊ถŒํ•œ์„ ์–ป์„ ์ˆ˜ ์žˆ๊ฒŒ ํ•ฉ๋‹ˆ๋‹ค. ํ˜„์žฌ ๋ฐœํ‘œ ์‹œ์  ๊ธฐ์ค€์œผ๋กœ, ์ต์Šคํ”Œ๋กœ์ž‡์ด ์–ด๋ ต๊ณ  ๊ณต๊ฒฉ์ด ์ด๋ฃจ์–ด์ง€๋Š” ๋ฐ ๋จธ์‹ ๋‹น ๋ช‡ ์‹œ๊ฐ„์ด ๊ฑธ๋ฆฌ๋Š” ๊ฒƒ์œผ๋กœ ํŒ๋‹จ๋ฉ๋‹ˆ๋‹ค. ์ต์Šคํ”Œ๋กœ์ž‡ ์‹œ๋„๋Š” ํ™•์ธ๋˜์ง€ ์•Š์•˜์Šต๋‹ˆ๋‹ค.

GKE์—์„œ ์ง€์›๋˜๋Š” ๋ชจ๋“  ๋ฒ„์ „์˜ Container Optimized OS ๋ฐ Ubuntu ์ด๋ฏธ์ง€๊ฐ€ ์ด ๋ฌธ์ œ์— ์ทจ์•ฝํ•  ์ˆ˜ ์žˆ๋Š” OpenSSH ๋ฒ„์ „์„ ์‹คํ–‰ํ•ฉ๋‹ˆ๋‹ค.

๊ณต๊ฐœ ๋…ธ๋“œ IP ์ฃผ์†Œ๋ฅผ ์‚ฌ์šฉํ•˜๊ณ  SSH๊ฐ€ ์ธํ„ฐ๋„ท์— ๋…ธ์ถœ๋œ GKE ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ๊ฐ€์žฅ ์‹œ๊ธ‰ํ•œ ์™„ํ™” ์กฐ์น˜ ๋Œ€์ƒ์ž…๋‹ˆ๋‹ค.

GKE ์ปจํŠธ๋กค ํ”Œ๋ ˆ์ธ์€ ์ด ๋ฌธ์ œ์— ์ทจ์•ฝํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

2024๋…„ 7์›” 3์ผ ์—…๋ฐ์ดํŠธ: GKE ํŒจ์น˜ ๋ฒ„์ „

์‹ ์†ํ•œ ์ถœ์‹œ๊ฐ€ ์ง„ํ–‰ ์ค‘์ด๋ฉฐ 2024๋…„ 7์›” 3์ผ ์˜คํ›„ 5์‹œ(๋ฏธ๊ตญ ๋ฐ ์บ๋‚˜๋‹ค ํƒœํ‰์–‘ ์ผ๊ด‘์ ˆ์•ฝ์‹œ๊ฐ„(UTC-7))๊นŒ์ง€ ๋ชจ๋“  ์˜์—ญ์—์„œ ์ƒˆ ํŒจ์น˜ ๋ฒ„์ „์„ ์‚ฌ์šฉํ•  ์ˆ˜ ์žˆ๊ฒŒ ๋  ๊ฒƒ์œผ๋กœ ์˜ˆ์ƒ๋ฉ๋‹ˆ๋‹ค.

์ž๋™ ์—…๊ทธ๋ ˆ์ด๋“œ๊ฐ€ ํ™œ์„ฑํ™”๋œ ํด๋Ÿฌ์Šคํ„ฐ์™€ ๋…ธ๋“œ๋Š” ํ•œ ์ฃผ๊ฐ€ ์ง„ํ–‰๋จ์— ๋”ฐ๋ผ ์—…๊ทธ๋ ˆ์ด๋“œ๊ฐ€ ์‹œ์ž‘๋˜์ง€๋งŒ ์ทจ์•ฝ์ ์˜ ์‹ฌ๊ฐ๋„๋กœ ์ธํ•ด ๊ฐ€๋Šฅํ•œ ํ•œ ๋นจ๋ฆฌ ํŒจ์น˜๋ฅผ ๋ฐ›์œผ๋ ค๋ฉด ๋‹ค์Œ๊ณผ ๊ฐ™์ด ์ˆ˜๋™์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

Autopilot ํด๋Ÿฌ์Šคํ„ฐ์™€ Standard ํด๋Ÿฌ์Šคํ„ฐ ๋ชจ๋‘์—์„œ ์ปจํŠธ๋กค ํ”Œ๋ ˆ์ธ์„ ํŒจ์น˜ ๋ฒ„์ „์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค. ๋˜ํ•œ Standard ๋ชจ๋“œ ํด๋Ÿฌ์Šคํ„ฐ์˜ ๊ฒฝ์šฐ ๋…ธ๋“œ ํ’€์„ ํŒจ์น˜ ๋ฒ„์ „์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค. Autopilot ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์ตœ๋Œ€ํ•œ ๋นจ๋ฆฌ ์ปจํŠธ๋กค ํ”Œ๋ ˆ์ธ ๋ฒ„์ „๊ณผ ์ผ์น˜ํ•˜๋„๋ก ๋…ธ๋“œ ์—…๊ทธ๋ ˆ์ด๋“œ๋ฅผ ์‹œ์ž‘ํ•ฉ๋‹ˆ๋‹ค.

ํŒจ์น˜ ์ ์šฉ์— ํ•„์š”ํ•œ ๋ณ€๊ฒฝ์‚ฌํ•ญ์„ ์ตœ์†Œํ™”ํ•˜๊ธฐ ์œ„ํ•ด ์ง€์›๋˜๋Š” ๋ชจ๋“  ๋ฒ„์ „์— ํŒจ์น˜๊ฐ€ ์ ์šฉ๋œ GKE ๋ฒ„์ „์„ ์‚ฌ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ๊ฐ ์ƒˆ ๋ฒ„์ „์˜ ๋ฒ„์ „ ๋ฒˆํ˜ธ๋Š” ํ•ด๋‹น ๊ธฐ์กด ๋ฒ„์ „์˜ ๋ฒ„์ „ ๋ฒˆํ˜ธ ๋งˆ์ง€๋ง‰ ์ˆซ์ž๋งŒํผ ์ฆ๊ฐ€ํ•ฉ๋‹ˆ๋‹ค. ์˜ˆ๋ฅผ ๋“ค์–ด 1.27.14-gke.1100000์„ ์‚ฌ์šฉ ์ค‘์ธ ๊ฒฝ์šฐ 1.27.14-gke.1100002๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์—ฌ ๊ฐ€๋Šฅํ•œ ๊ฐ€์žฅ ์ž‘์€ ๋ณ€๊ฒฝ ์‚ฌํ•ญ์œผ๋กœ ์ˆ˜์ •ํ•ฉ๋‹ˆ๋‹ค. ๋‹ค์Œ๊ณผ ๊ฐ™์€ ํŒจ์น˜๋œ GKE ๋ฒ„์ „์„ ์‚ฌ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

  • 1.26.15-gke.1090004
  • 1.26.15-gke.1191001
  • 1.26.15-gke.1300001
  • 1.26.15-gke.1320002
  • 1.26.15-gke.1381001
  • 1.26.15-gke.1390001
  • 1.26.15-gke.1404002
  • 1.26.15-gke.1469001
  • 1.27.13-gke.1070002
  • 1.27.13-gke.1166001
  • 1.27.13-gke.1201002
  • 1.27.14-gke.1022001
  • 1.27.14-gke.1042001
  • 1.27.14-gke.1059002
  • 1.27.14-gke.1100002
  • 1.27.15-gke.1012003
  • 1.28.9-gke.1069002
  • 1.28.9-gke.1209001
  • 1.28.9-gke.1289002
  • 1.28.10-gke.1058001
  • 1.28.10-gke.1075001
  • 1.28.10-gke.1089002
  • 1.28.10-gke.1148001
  • 1.28.11-gke.1019001
  • 1.29.4-gke.1043004
  • 1.29.5-gke.1060001
  • 1.29.5-gke.1091002
  • 1.29.6-gke.1038001
  • 1.30.1-gke.1329003
  • 1.30.2-gke.1023004

ํด๋Ÿฌ์Šคํ„ฐ ์˜์—ญ ๋˜๋Š” ๋ฆฌ์ „์—์„œ ํŒจ์น˜๋ฅผ ์‚ฌ์šฉํ•  ์ˆ˜ ์žˆ๋Š”์ง€ ํ™•์ธํ•˜๋ ค๋ฉด ๋‹ค์Œ ๋ช…๋ น์–ด๋ฅผ ์‹คํ–‰ํ•ฉ๋‹ˆ๋‹ค.

gcloud container get-server-config --location=LOCATION

LOCATION์„ ํ˜„์žฌ ์˜์—ญ ๋˜๋Š” ๋ฆฌ์ „์œผ๋กœ ๋ฐ”๊ฟ‰๋‹ˆ๋‹ค.


2024๋…„ 7์›” 2์ผ ์—…๋ฐ์ดํŠธ: Autopilot ๋ชจ๋“œ์™€ Standard ๋ชจ๋“œ ํด๋Ÿฌ์Šคํ„ฐ๋Š” ํŒจ์น˜ ๋ฒ„์ „์ด ์ถœ์‹œ๋œ ํ›„ ๊ฐ€๋Šฅํ•œ ํ•œ ๋นจ๋ฆฌ ์—…๊ทธ๋ ˆ์ด๋“œํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค.


์—…๋ฐ์ดํŠธ๋œ OpenSSH๋ฅผ ํฌํ•จํ•˜๋ฉฐ ํŒจ์น˜๊ฐ€ ์ ์šฉ๋œ GKE ๋ฒ„์ „์„ ์ตœ๋Œ€ํ•œ ๋นจ๋ฆฌ ์ œ๊ณตํ•  ์˜ˆ์ •์ž…๋‹ˆ๋‹ค. ํŒจ์น˜๊ฐ€ ์ œ๊ณต๋˜๋ฉด ์ด ๊ฒŒ์‹œํŒ์€ ์—…๋ฐ์ดํŠธ๋ฉ๋‹ˆ๋‹ค. ์ฑ„๋„์— ํŒจ์น˜๊ฐ€ ์ œ๊ณต๋  ๋•Œ Pub/Sub ์•Œ๋ฆผ์„ ๋ฐ›์œผ์‹œ๋ ค๋ฉด ํด๋Ÿฌ์Šคํ„ฐ ์•Œ๋ฆผ์„ ์‚ฌ์šฉ ์„ค์ •ํ•˜์„ธ์š”. ๋‹ค์Œ ๋‹จ๊ณ„๋ฅผ ๋”ฐ๋ผ ํด๋Ÿฌ์Šคํ„ฐ์˜ ๋…ธ์ถœ์„ ํ™•์ธํ•˜๊ณ  ํ•„์š”ํ•œ ๊ฒฝ์šฐ ์„ค๋ช…๋œ ์™„ํ™” ๋ฐฉ๋ฒ•์„ ์ ์šฉํ•˜์‹œ๊ธฐ ๋ฐ”๋ž๋‹ˆ๋‹ค.

๋…ธ๋“œ์— ๊ณต๊ฐœ IP ์ฃผ์†Œ๊ฐ€ ์žˆ๋Š”์ง€ ํ™•์ธ

2024๋…„ 7์›” 2์ผ ์—…๋ฐ์ดํŠธ: ์ด ์„น์…˜์€ Autopilot ๋ฐ Standard ํด๋Ÿฌ์Šคํ„ฐ ๋ชจ๋‘์— ์ ์šฉ๋ฉ๋‹ˆ๋‹ค.


ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ enable-private-nodes๋กœ ์ƒ์„ฑ๋œ ๊ฒฝ์šฐ, ๋…ธ๋“œ๋Š” ๋น„๊ณต๊ฐœ ์ƒํƒœ๊ฐ€ ๋˜๋ฏ€๋กœ ์ธํ„ฐ๋„ท์— ๋Œ€ํ•œ ๋…ธ์ถœ์„ ์ œ๊ฑฐํ•˜์—ฌ ์ทจ์•ฝ์ ์„ ์™„ํ™”ํ•ฉ๋‹ˆ๋‹ค. ๋‹ค์Œ ๋ช…๋ น์–ด๋ฅผ ์‹คํ–‰ํ•˜์—ฌ ํด๋Ÿฌ์Šคํ„ฐ์— ๋น„๊ณต๊ฐœ ๋…ธ๋“œ๊ฐ€ ์‚ฌ์šฉ ์„ค์ •๋˜์–ด ์žˆ๋Š”์ง€ ํ™•์ธํ•ฉ๋‹ˆ๋‹ค.

gcloud container clusters describe $CLUSTER_NAME \
--format="value(privateClusterConfig.enablePrivateNodes)"

๋ฐ˜ํ™˜ ๊ฐ’์ด true์ด๋ฉด ๋ชจ๋“  ๋…ธ๋“œ๊ฐ€ ์ด ํด๋Ÿฌ์Šคํ„ฐ์˜ ๋น„๊ณต๊ฐœ ๋…ธ๋“œ์ด๋ฉฐ ์ทจ์•ฝ์ ์ด ์™„ํ™”๋ฉ๋‹ˆ๋‹ค. ๊ฐ’์ด ๋น„์–ด ์žˆ๊ฑฐ๋‚˜ false์ด๋ฉด ๊ณ„์†ํ•ด์„œ ๋‹ค์Œ ์„น์…˜์˜ ์™„ํ™” ๋ฐฉ๋ฒ• ์ค‘ ํ•˜๋‚˜๋ฅผ ์ ์šฉํ•ฉ๋‹ˆ๋‹ค.

์›๋ž˜ ๊ณต๊ฐœ ๋…ธ๋“œ๋กœ ๋งŒ๋“  ๋ชจ๋“  ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ์ฐพ์œผ๋ ค๋ฉด ํ”„๋กœ์ ํŠธ ๋˜๋Š” ์กฐ์ง์—์„œ ๋‹ค์Œ Cloud ์• ์…‹ ์ธ๋ฒคํ† ๋ฆฌ ์ฟผ๋ฆฌ๋ฅผ ์‚ฌ์šฉํ•ฉ๋‹ˆ๋‹ค.

SELECT
  resource.data.name AS cluster_name,
  resource.parent AS project_name,
  resource.data.privateClusterConfig.enablePrivateNodes
FROM
  `container_googleapis_com_Cluster`
WHERE
  resource.data.privateClusterConfig.enablePrivateNodes is null OR
  resource.data.privateClusterConfig.enablePrivateNodes = false

ํด๋Ÿฌ์Šคํ„ฐ ๋…ธ๋“œ์— ๋Œ€ํ•œ SSH ํ—ˆ์šฉ ์•ˆํ•จ

2024๋…„ 7์›” 2์ผ ์—…๋ฐ์ดํŠธ: ์ด ์„น์…˜์€ Autopilot ๋ฐ Standard ํด๋Ÿฌ์Šคํ„ฐ ๋ชจ๋‘์— ์ ์šฉ๋ฉ๋‹ˆ๋‹ค.


๊ธฐ๋ณธ ๋„คํŠธ์›Œํฌ์—๋Š” ๊ณต๊ฐœ ์ธํ„ฐ๋„ท์—์„œ SSH ์•ก์„ธ์Šค๋ฅผ ํ—ˆ์šฉํ•˜๊ธฐ ์œ„ํ•œ default-allow-ssh ๋ฐฉํ™”๋ฒฝ ๊ทœ์น™์ด ์ž๋™ ์ž…๋ ฅ๋˜์–ด ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ์•ก์„ธ์Šค ๊ถŒํ•œ์„ ์‚ญ์ œํ•˜๋ ค๋ฉด ๋‹ค์Œ ์•ˆ๋‚ด๋ฅผ ๋”ฐ๋ฅด์„ธ์š”.

  • ์›ํ•˜๋Š” ๊ฒฝ์šฐ ์‹ ๋ขฐํ•  ์ˆ˜ ์žˆ๋Š” ๋„คํŠธ์›Œํฌ์—์„œ ํ”„๋กœ์ ํŠธ์˜ GKE ๋…ธ๋“œ ๋˜๋Š” ๋‹ค๋ฅธ Compute Engine VM์œผ๋กœ์˜ ํ•„์š”ํ•œ ๋ชจ๋“  SSH ์•ก์„ธ์Šค๋ฅผ ํ—ˆ์šฉํ•˜๋Š” ๊ทœ์น™์„ ๋งŒ๋“ญ๋‹ˆ๋‹ค.
  • ๋‹ค์Œ ๋ช…๋ น์–ด๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ๊ธฐ๋ณธ ๋ฐฉํ™”๋ฒฝ ๊ทœ์น™์„ ์‚ฌ์šฉ ์ค‘์ง€ํ•ฉ๋‹ˆ๋‹ค.
    gcloud compute firewall-rules update default-allow-ssh --disabled --project=$PROJECT

ํฌํŠธ 22์—์„œ TCP๋ฅผ ํ†ตํ•ด SSH๋ฅผ ํ—ˆ์šฉํ•  ์ˆ˜ ์žˆ๋Š” ๋‹ค๋ฅธ ๋ฐฉํ™”๋ฒฝ ๊ทœ์น™์„ ๋งŒ๋“  ๊ฒฝ์šฐ ์ด๋ฅผ ์‚ฌ์šฉ ์ค‘์ง€ํ•˜๊ฑฐ๋‚˜ ์†Œ์Šค IP๋ฅผ ์‹ ๋ขฐํ•  ์ˆ˜ ์žˆ๋Š” ๋„คํŠธ์›Œํฌ๋กœ ์ œํ•œํ•ฉ๋‹ˆ๋‹ค.

๋” ์ด์ƒ ์ธํ„ฐ๋„ท์—์„œ ํด๋Ÿฌ์Šคํ„ฐ ๋…ธ๋“œ์— SSH๋ฅผ ํ†ตํ•ด ์—ฐ๊ฒฐํ•  ์ˆ˜ ์—†๋Š”์ง€ ํ™•์ธํ•ฉ๋‹ˆ๋‹ค. ์ด ๋ฐฉํ™”๋ฒฝ ๊ตฌ์„ฑ์€ ์ทจ์•ฝ์ ์„ ์™„ํ™”ํ•ฉ๋‹ˆ๋‹ค.

๊ณต๊ฐœ ๋…ธ๋“œ ํ’€์„ ๋น„๊ณต๊ฐœ๋กœ ๋ณ€ํ™˜

2024๋…„ 7์›” 2์ผ ์—…๋ฐ์ดํŠธ: ์›๋ž˜ ๊ณต๊ฐœ ํด๋Ÿฌ์Šคํ„ฐ๋กœ ๋งŒ๋“  Autopilot ํด๋Ÿฌ์Šคํ„ฐ์˜ ๊ฒฝ์šฐ nodeSelector๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ํ”„๋ผ์ด๋น— ๋…ธ๋“œ์— ์›Œํฌ๋กœ๋“œ๋ฅผ ๋ฐฐ์น˜ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ๊ทธ๋Ÿฌ๋‚˜ ์›๋ž˜ ๊ณต๊ฐœ ํด๋Ÿฌ์Šคํ„ฐ๋กœ ๋งŒ๋“  ํด๋Ÿฌ์Šคํ„ฐ์—์„œ ์‹œ์Šคํ…œ ์›Œํฌ๋กœ๋“œ๋ฅผ ์‹คํ–‰ํ•˜๋Š” Autopilot ๋…ธ๋“œ๋Š” ์—ฌ์ „ํžˆ ๊ณต๊ฐœ ๋…ธ๋“œ์ด๋ฏ€๋กœ ์ด์ „ ์„น์…˜์— ์„ค๋ช…๋œ ๋ฐฉํ™”๋ฒฝ ๋ณ€๊ฒฝ ์‚ฌํ•ญ์œผ๋กœ ๋ณดํ˜ธํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค.


์›๋ž˜ ๊ณต๊ฐœ ๋…ธ๋“œ๋กœ ๋งŒ๋“  ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ๊ฐ€์žฅ ํšจ๊ณผ์ ์œผ๋กœ ๋ณดํ˜ธํ•˜๋ ค๋ฉด ๋จผ์ € ์•ž์„œ ์„ค๋ช…ํ•œ ๋Œ€๋กœ ๋ฐฉํ™”๋ฒฝ์„ ํ†ตํ•œ SSH๋ฅผ ํ—ˆ์šฉํ•˜์ง€ ์•Š๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค. ๋ฐฉํ™”๋ฒฝ ๊ทœ์น™์„ ํ†ตํ•ด SSH๋ฅผ ์‚ฌ์šฉ ์ค‘์ง€ํ•  ์ˆ˜ ์—†๋Š” ์šฐ ์ด ์•ˆ๋‚ด์— ๋”ฐ๋ผ ๋…ธ๋“œ ํ’€์„ ๊ฒฉ๋ฆฌํ•˜์—ฌ GKE Standard ํด๋Ÿฌ์Šคํ„ฐ์˜ ๊ณต๊ฐœ ๋…ธ๋“œ ํ’€์„ ๋น„๊ณต๊ฐœ๋กœ ์ „ํ™˜ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

SSHD ๊ตฌ์„ฑ ๋ณ€๊ฒฝ

2024๋…„ 7์›” 2์ผ ์—…๋ฐ์ดํŠธ: ์ด ์„น์…˜์€ Standard ํด๋Ÿฌ์Šคํ„ฐ์—๋งŒ ์ ์šฉ๋ฉ๋‹ˆ๋‹ค. Autopilot ์›Œํฌ๋กœ๋“œ๋Š” ๋…ธ๋“œ ๊ตฌ์„ฑ์„ ์ˆ˜์ •ํ•˜๋„๋ก ํ—ˆ์šฉ๋˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.


์ด๋Ÿฌํ•œ ์™„ํ™” ๋ฐฉ๋ฒ•์„ ์ ์šฉํ•  ์ˆ˜ ์—†๋Š” ๊ฒฝ์šฐ SSHD LoginGraceTime์„ 0์œผ๋กœ ์„ค์ •ํ•˜๊ณ  SSH ๋ฐ๋ชฌ์„ ๋‹ค์‹œ ์‹œ์ž‘ํ•˜๋Š” daemonset๋„ ๊ฒŒ์‹œ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด daemonSet๋ฅผ ํด๋Ÿฌ์Šคํ„ฐ์— ์ ์šฉํ•˜์—ฌ ๊ณต๊ฒฉ์„ ์™„ํ™”ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ๊ตฌ์„ฑ์œผ๋กœ ์ธํ•ด ์„œ๋น„์Šค ๊ฑฐ๋ถ€ ๊ณต๊ฒฉ์˜ ์œ„ํ—˜์ด ์ฆ๊ฐ€ํ•  ์ˆ˜ ์žˆ์œผ๋ฉฐ ํ•ฉ๋ฒ•์ ์ธ SSH ์•ก์„ธ์Šค์— ๋ฌธ์ œ๊ฐ€ ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Œ์— ์œ ์˜ํ•˜์„ธ์š”. ํŒจ์น˜๊ฐ€ ์ ์šฉ๋œ ํ›„ ์ด daemonset๋ฅผ ์‚ญ์ œํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค.

์‹ฌ๊ฐ

GDC(VMware)

์—…๋ฐ์ดํŠธ: 2024๋…„ 7์›” 11์ผ

์„ค๋ช… ์‹ฌ๊ฐ๋„

2024๋…„ 7์›” 11์ผ ์—…๋ฐ์ดํŠธ: ๋‹ค์Œ VMware์šฉ GDC ์†Œํ”„ํŠธ์›จ์–ด ๋ฒ„์ „์€ ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๊ด€๋ฆฌ์ž ์›Œํฌ์Šคํ…Œ์ด์…˜, ๊ด€๋ฆฌ์ž ํด๋Ÿฌ์Šคํ„ฐ, ์‚ฌ์šฉ์ž ํด๋Ÿฌ์Šคํ„ฐ(๋…ธ๋“œ ํ’€ ํฌํ•จ)๋ฅผ ๋‹ค์Œ ๋ฒ„์ „ ์ดํ›„ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค. ์ž์„ธํ•œ ๋‚ด์šฉ์€ ํด๋Ÿฌ์Šคํ„ฐ ๋˜๋Š” ๋…ธ๋“œ ํ’€ ์—…๊ทธ๋ ˆ์ด๋“œ๋ฅผ ์ฐธ์กฐํ•˜์„ธ์š”.

  • 1.16.10-gke.36
  • 1.28.700-gke.151
  • 1.29.200-gke.245

์ด ๊ฒŒ์‹œํŒ์˜ 2024๋…„ 7์›” 2์ผ ์—…๋ฐ์ดํŠธ์—์„œ VMware์šฉ GDC ์†Œํ”„ํŠธ์›จ์–ด์—์„œ ์ง€์›๋˜๋Š” ๋ชจ๋“  ๋ฒ„์ „์˜ Ubuntu ์ด๋ฏธ์ง€๊ฐ€ ์ด ๋ฌธ์ œ์— ์ทจ์•ฝํ•œ OpenSSH ๋ฒ„์ „์„ ์‹คํ–‰ํ•œ๋‹ค๊ณ  ์ž˜๋ชป ์–ธ๊ธ‰ํ–ˆ์Šต๋‹ˆ๋‹ค. VMware ๋ฒ„์ „ 1.16 ํด๋Ÿฌ์Šคํ„ฐ์šฉ GDC ์†Œํ”„ํŠธ์›จ์–ด์˜ Ubuntu ์ด๋ฏธ์ง€๋Š” ์ด ๋ฌธ์ œ์— ์ทจ์•ฝํ•˜์ง€ ์•Š์€ OpenSSH ๋ฒ„์ „์„ ์‹คํ–‰ํ•ฉ๋‹ˆ๋‹ค. VMware 1.28 ๋ฐ 1.29์šฉ GDC ์†Œํ”„ํŠธ์›จ์–ด์˜ Ubuntu ์ด๋ฏธ์ง€๊ฐ€ ์ทจ์•ฝํ•ฉ๋‹ˆ๋‹ค. ์ง€์›๋˜๋Š” ๋ชจ๋“  VMware์šฉ GDC ์†Œํ”„ํŠธ์›จ์–ด ๋ฒ„์ „์˜ Container-Optimized OS ์ด๋ฏธ์ง€๋Š” ์ด ๋ฌธ์ œ์— ์ทจ์•ฝํ•ฉ๋‹ˆ๋‹ค.


2024๋…„ 7์›” 2์ผ ์—…๋ฐ์ดํŠธ: ์ง€์›๋˜๋Š” ๋ชจ๋“  ๋ฒ„์ „์˜ Container-Optimized OS ๋ฐ VMware์šฉ GDC ์†Œํ”„ํŠธ์›จ์–ด์˜ Ubuntu ์ด๋ฏธ์ง€๋Š” ์ด ๋ฌธ์ œ์— ์ทจ์•ฝํ•œ OpenSSH ๋ฒ„์ „์„ ์‹คํ–‰ํ•ฉ๋‹ˆ๋‹ค.

๊ณต์šฉ ๋…ธ๋“œ IP ์ฃผ์†Œ์™€ SSH๊ฐ€ ์ธํ„ฐ๋„ท์— ๋…ธ์ถœ๋œ VMware ํด๋Ÿฌ์Šคํ„ฐ์šฉ GDC ์†Œํ”„ํŠธ์›จ์–ด๋Š” ์™„ํ™”๋ฅผ ์œ„ํ•ด ๊ฐ€์žฅ ๋†’์€ ์šฐ์„ ์ˆœ์œ„๋กœ ์ฒ˜๋ฆฌ๋˜์–ด์•ผ ํ•ฉ๋‹ˆ๋‹ค.


์ตœ๊ทผ OpenSSH์—์„œ ์›๊ฒฉ ์ฝ”๋“œ ์‹คํ–‰ ์ทจ์•ฝ์  CVE-2024-6387์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์€ ์›๊ฒฉ ์…ธ์— ๋Œ€ํ•œ ์•ก์„ธ์Šค ๊ถŒํ•œ์„ ์–ป๋Š” ๊ฒฝํ•ฉ ์ƒํƒœ๋ฅผ ์•…์šฉํ•˜์—ฌ ๊ณต๊ฒฉ์ž๊ฐ€ GKE ๋…ธ๋“œ์— ๋Œ€ํ•œ ๋ฃจํŠธ ์•ก์„ธ์Šค ๊ถŒํ•œ์„ ์–ป์„ ์ˆ˜ ์žˆ๊ฒŒ ํ•ฉ๋‹ˆ๋‹ค. ํ˜„์žฌ ๋ฐœํ‘œ ์‹œ์  ๊ธฐ์ค€์œผ๋กœ, ์ต์Šคํ”Œ๋กœ์ž‡์ด ์–ด๋ ต๊ณ  ๊ณต๊ฒฉ์ด ์ด๋ฃจ์–ด์ง€๋Š” ๋ฐ ๋จธ์‹ ๋‹น ๋ช‡ ์‹œ๊ฐ„์ด ๊ฑธ๋ฆฌ๋Š” ๊ฒƒ์œผ๋กœ ํŒ๋‹จ๋ฉ๋‹ˆ๋‹ค. ์ต์Šคํ”Œ๋กœ์ž‡ ์‹œ๋„๋Š” ํ™•์ธ๋˜์ง€ ์•Š์•˜์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

2024๋…„ 7์›” 2์ผ ์—…๋ฐ์ดํŠธ: ์—…๋ฐ์ดํŠธ๋œ OpenSSH๋ฅผ ํฌํ•จํ•˜๋Š” VMware ๋ฒ„์ „์šฉ ํŒจ์น˜ GDC ์†Œํ”„ํŠธ์›จ์–ด๊ฐ€ ๊ฐ€๋Šฅํ•œ ํ•œ ๋นจ๋ฆฌ ์ œ๊ณต๋  ์˜ˆ์ •์ž…๋‹ˆ๋‹ค. ํŒจ์น˜๊ฐ€ ์ œ๊ณต๋˜๋ฉด ์ด ๊ฒŒ์‹œํŒ์€ ์—…๋ฐ์ดํŠธ๋ฉ๋‹ˆ๋‹ค. ํ•„์š”์— ๋”ฐ๋ผ ๋‹ค์Œ ์™„ํ™” ์กฐ์น˜๋ฅผ ์ ์šฉํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

ํด๋Ÿฌ์Šคํ„ฐ ๋…ธ๋“œ์— ๋Œ€ํ•œ SSH ํ—ˆ์šฉ ์•ˆํ•จ

๊ณต๊ฐœ ์ธํ„ฐ๋„ท๊ณผ ๊ฐ™์ด ์‹ ๋ขฐํ•  ์ˆ˜ ์—†๋Š” ์†Œ์Šค์˜ SSH ์—ฐ๊ฒฐ์„ ํ—ˆ์šฉํ•˜์ง€ ์•Š๋„๋ก ์ธํ”„๋ผ ๋„คํŠธ์›Œํฌ ์„ค์ •์„ ๋ณ€๊ฒฝํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

sshd ๊ตฌ์„ฑ ๋ณ€๊ฒฝ

์ด์ „ ์™„ํ™” ์กฐ์น˜๋ฅผ ์ ์šฉํ•  ์ˆ˜ ์—†๋Š” ๊ฒฝ์šฐ sshd LoginGraceTime๋ฅผ 0์œผ๋กœ ์„ค์ •ํ•˜๊ณ  SSH ๋ฐ๋ชฌ์„ ๋‹ค์‹œ ์‹œ์ž‘ํ•˜๋Š” DaemonSet๋ฅผ ๊ฒŒ์‹œํ–ˆ์Šต๋‹ˆ๋‹ค. ์ด DaemonSet๋ฅผ ํด๋Ÿฌ์Šคํ„ฐ์— ์ ์šฉํ•˜์—ฌ ๊ณต๊ฒฉ์„ ์™„ํ™”ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ๊ตฌ์„ฑ์œผ๋กœ ์ธํ•ด ์„œ๋น„์Šค ๊ฑฐ๋ถ€ ๊ณต๊ฒฉ์˜ ์œ„ํ—˜์ด ์ฆ๊ฐ€ํ•  ์ˆ˜ ์žˆ์œผ๋ฉฐ ํ•ฉ๋ฒ•์ ์ธ SSH ์•ก์„ธ์Šค์— ๋ฌธ์ œ๊ฐ€ ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Œ์— ์œ ์˜ํ•˜์„ธ์š”. ํŒจ์น˜๊ฐ€ ์ ์šฉ๋œ ํ›„ ์ด DaemonSet๋ฅผ ์‚ญ์ œํ•ฉ๋‹ˆ๋‹ค.


์‹ฌ๊ฐ

AWS์šฉ GKE

์—…๋ฐ์ดํŠธ: 2024๋…„ 7์›” 11์ผ

์„ค๋ช… ์‹ฌ๊ฐ๋„

2024๋…„ 7์›” 11์ผ ์—…๋ฐ์ดํŠธ: ๋‹ค์Œ AWS์šฉ GKE ๋ฒ„์ „์€ ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • 1.27.14-gke.1200
  • 1.28.10-gke.1300
  • 1.29.5-gke.1100

AWS์šฉ GKE ์ปจํŠธ๋กค ํ”Œ๋ ˆ์ธ๊ณผ ๋…ธ๋“œ ํ’€์„ ์ด๋Ÿฌํ•œ ํŒจ์น˜ ๋ฒ„์ „ ์ด์ƒ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค. ์ž์„ธํ•œ ๋‚ด์šฉ์€ AWS ํด๋Ÿฌ์Šคํ„ฐ ๋ฒ„์ „ ์—…๊ทธ๋ ˆ์ด๋“œ ๋ฐ ๋…ธ๋“œ ํ’€ ์—…๋ฐ์ดํŠธ๋ฅผ ์ฐธ์กฐํ•˜์„ธ์š”.


2024๋…„ 7์›” 2์ผ ์—…๋ฐ์ดํŠธ: AWS์šฉ GKE์—์„œ ์ง€์›๋˜๋Š” ๋ชจ๋“  Ubuntu ์ด๋ฏธ์ง€ ๋ฒ„์ „์€ ์ด ๋ฌธ์ œ์— ์ทจ์•ฝํ•œ OpenSSH ๋ฒ„์ „์„ ์‹คํ–‰ํ•ฉ๋‹ˆ๋‹ค.

๊ณต๊ฐœ ๋…ธ๋“œ IP ์ฃผ์†Œ๋ฅผ ์‚ฌ์šฉํ•˜๊ณ  SSH๊ฐ€ ์ธํ„ฐ๋„ท์— ๋…ธ์ถœ๋œ AWS์šฉ GKE ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ๊ฐ€์žฅ ์‹œ๊ธ‰ํ•œ ์™„ํ™” ์กฐ์น˜ ๋Œ€์ƒ์ž…๋‹ˆ๋‹ค.


์ตœ๊ทผ OpenSSH์—์„œ ์›๊ฒฉ ์ฝ”๋“œ ์‹คํ–‰ ์ทจ์•ฝ์  CVE-2024-6387์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์€ ์›๊ฒฉ ์…ธ์— ๋Œ€ํ•œ ์•ก์„ธ์Šค ๊ถŒํ•œ์„ ์–ป๋Š” ๊ฒฝํ•ฉ ์ƒํƒœ๋ฅผ ์•…์šฉํ•˜์—ฌ ๊ณต๊ฒฉ์ž๊ฐ€ GKE ๋…ธ๋“œ์— ๋Œ€ํ•œ ๋ฃจํŠธ ์•ก์„ธ์Šค ๊ถŒํ•œ์„ ์–ป์„ ์ˆ˜ ์žˆ๊ฒŒ ํ•ฉ๋‹ˆ๋‹ค. ํ˜„์žฌ ๋ฐœํ‘œ ์‹œ์  ๊ธฐ์ค€์œผ๋กœ, ์ต์Šคํ”Œ๋กœ์ž‡์ด ์–ด๋ ต๊ณ  ๊ณต๊ฒฉ์ด ์ด๋ฃจ์–ด์ง€๋Š” ๋ฐ ๋จธ์‹ ๋‹น ๋ช‡ ์‹œ๊ฐ„์ด ๊ฑธ๋ฆฌ๋Š” ๊ฒƒ์œผ๋กœ ํŒ๋‹จ๋ฉ๋‹ˆ๋‹ค. ์ต์Šคํ”Œ๋กœ์ž‡ ์‹œ๋„๋Š” ํ™•์ธ๋˜์ง€ ์•Š์•˜์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

2024๋…„ 7์›” 2์ผ ์—…๋ฐ์ดํŠธ: ์—…๋ฐ์ดํŠธ๋œ OpenSSH๊ฐ€ ํฌํ•จ๋œ ํŒจ์น˜๋œ AWS์šฉ GKE ๋ฒ„์ „์ด ์ตœ๋Œ€ํ•œ ๋นจ๋ฆฌ ์ถœ์‹œ๋  ์˜ˆ์ •์ž…๋‹ˆ๋‹ค. ํŒจ์น˜๊ฐ€ ์ œ๊ณต๋˜๋ฉด ์ด ๊ฒŒ์‹œํŒ์€ ์—…๋ฐ์ดํŠธ๋ฉ๋‹ˆ๋‹ค. ๋‹ค์Œ ๋‹จ๊ณ„๋ฅผ ์ˆ˜ํ–‰ํ•˜์—ฌ ํด๋Ÿฌ์Šคํ„ฐ์˜ ๋…ธ์ถœ์„ ํ™•์ธํ•˜๊ณ  ํ•„์š”์— ๋”ฐ๋ผ ์„ค๋ช…๋œ ์™„ํ™” ์กฐ์น˜๋ฅผ ์ ์šฉํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

๋…ธ๋“œ์— ๊ณต๊ฐœ IP ์ฃผ์†Œ๊ฐ€ ์žˆ๋Š”์ง€ ํ™•์ธ

AWS์šฉ GKE๋Š” ๊ธฐ๋ณธ์ ์œผ๋กœ ํฌํŠธ 22์— ๋Œ€ํ•œ ํŠธ๋ž˜ํ”ฝ์„ ํ—ˆ์šฉํ•˜๋Š” ๊ณต๊ฐœ IP ์ฃผ์†Œ๋‚˜ ๋ฐฉํ™”๋ฒฝ ๊ทœ์น™์ด ์žˆ๋Š” ๋จธ์‹ ์„ ํ”„๋กœ๋น„์ €๋‹ํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค. ๊ทธ๋Ÿฌ๋‚˜ ์„œ๋ธŒ๋„ท ๊ตฌ์„ฑ์— ๋”ฐ๋ผ ๋จธ์‹ ์€ ํ”„๋กœ๋น„์ €๋‹ ์ค‘์— ๊ณต๊ฐœ IP ์ฃผ์†Œ๋ฅผ ์ž๋™์œผ๋กœ ์–ป์„ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

๋…ธ๋“œ๊ฐ€ ๊ณต๊ฐœ IP ์ฃผ์†Œ๋กœ ํ”„๋กœ๋น„์ €๋‹๋˜์—ˆ๋Š”์ง€ ํ™•์ธํ•˜๋ ค๋ฉด AWS ๋…ธ๋“œ ํ’€ ๋ฆฌ์†Œ์Šค์™€ ์—ฐ๊ฒฐ๋œ ์„œ๋ธŒ๋„ท ๊ตฌ์„ฑ์„ ์‚ดํŽด๋ณด์„ธ์š”.

ํด๋Ÿฌ์Šคํ„ฐ ๋…ธ๋“œ์— ๋Œ€ํ•œ SSH ํ—ˆ์šฉ ์•ˆํ•จ

AWS์šฉ GKE๋Š” ๊ธฐ๋ณธ์ ์œผ๋กœ ๋ชจ๋“  ๋…ธ๋“œ์˜ ํฌํŠธ 22์—์„œ ํŠธ๋ž˜ํ”ฝ์„ ํ—ˆ์šฉํ•˜์ง€ ์•Š์ง€๋งŒ ๊ณ ๊ฐ์€ ์ถ”๊ฐ€ ๋ณด์•ˆ ๊ทธ๋ฃน์„ ๋…ธ๋“œ ํ’€์— ์—ฐ๊ฒฐํ•˜์—ฌ ์ธ๋ฐ”์šด๋“œ SSH ํŠธ๋ž˜ํ”ฝ์„ ํ™œ์„ฑํ™”ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

์ œ๊ณต๋œ ๋ณด์•ˆ ๊ทธ๋ฃน์—์„œ ํ•ด๋‹น ๊ทœ์น™์„ ์ œ๊ฑฐํ•˜๊ฑฐ๋‚˜ ๋ฒ”์œ„๋ฅผ ์ค„์ด๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

๊ณต๊ฐœ ๋…ธ๋“œ ํ’€์„ ๋น„๊ณต๊ฐœ๋กœ ๋ณ€ํ™˜

๊ณต๊ฐœ ๋…ธ๋“œ๊ฐ€ ์žˆ๋Š” ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ๋ณดํ˜ธํ•˜๊ธฐ ์œ„ํ•ด์„œ๋Š” ๋จผ์ € ์ด์ „ ์„น์…˜์˜ ์„ค๋ช…๋Œ€๋กœ ๋ณด์•ˆ ๊ทธ๋ฃน์„ ํ†ตํ•ด SSH๋ฅผ ํ—ˆ์šฉํ•˜์ง€ ์•Š๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค. ๋ณด์•ˆ ๊ทธ๋ฃน ๊ทœ์น™์„ ํ†ตํ•ด SSH๋ฅผ ํ—ˆ์šฉํ•˜์ง€ ์•Š์„ ์ˆ˜ ์—†๋Š” ๊ฒฝ์šฐ ์„œ๋ธŒ๋„ท ๋‚ด ๋จธ์‹ ์— ๊ณต๊ฐœ IP๋ฅผ ์ž๋™์œผ๋กœ ํ• ๋‹นํ•˜๋Š” ์˜ต์…˜์„ ๋น„ํ™œ์„ฑํ™”ํ•˜๊ณ  ๋…ธ๋“œ ํ’€์„ ๋‹ค์‹œ ํ”„๋กœ๋น„์ €๋‹ํ•˜์—ฌ ๊ณต๊ฐœ ๋…ธ๋“œ ํ’€์„ ๋น„๊ณต๊ฐœ๋กœ ๋ณ€ํ™˜ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.


์‹ฌ๊ฐ

Azure์šฉ GKE

์—…๋ฐ์ดํŠธ: 2024๋…„ 7์›” 11์ผ

์„ค๋ช… ์‹ฌ๊ฐ๋„

2024๋…„ 7์›” 11์ผ ์—…๋ฐ์ดํŠธ: ๋‹ค์Œ ๋ฒ„์ „์˜ Azure์šฉ GKE๋Š” ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • 1.27.14-gke.1200
  • 1.28.10-gke.1300
  • 1.29.5-gke.1100

Azure์šฉ GKE ์ปจํŠธ๋กค ํ”Œ๋ ˆ์ธ๊ณผ ๋…ธ๋“œ ํ’€์„ ์ด๋Ÿฌํ•œ ํŒจ์น˜ ๋ฒ„์ „ ์ด์ƒ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค. ์ž์„ธํ•œ ๋‚ด์šฉ์€ Azure ํด๋Ÿฌ์Šคํ„ฐ ๋ฒ„์ „ ์—…๊ทธ๋ ˆ์ด๋“œ ๋ฐ ๋…ธ๋“œ ํ’€ ์—…๋ฐ์ดํŠธ๋ฅผ ์ฐธ์กฐํ•˜์„ธ์š”.


2024๋…„ 7์›” 2์ผ ์—…๋ฐ์ดํŠธ: Azure์šฉ GKE์—์„œ ์ง€์›๋˜๋Š” ๋ชจ๋“  Ubuntu ์ด๋ฏธ์ง€ ๋ฒ„์ „์€ ์ด ๋ฌธ์ œ์— ์ทจ์•ฝํ•œ OpenSSH ๋ฒ„์ „์„ ์‹คํ–‰ํ•ฉ๋‹ˆ๋‹ค.

๊ณต๊ฐœ ๋…ธ๋“œ IP ์ฃผ์†Œ๋ฅผ ์‚ฌ์šฉํ•˜๊ณ  SSH๊ฐ€ ์ธํ„ฐ๋„ท์— ๋…ธ์ถœ๋œ Azure์šฉ GKE ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ๊ฐ€์žฅ ์‹œ๊ธ‰ํ•œ ์™„ํ™” ์กฐ์น˜ ๋Œ€์ƒ์ž…๋‹ˆ๋‹ค.


์ตœ๊ทผ OpenSSH์—์„œ ์›๊ฒฉ ์ฝ”๋“œ ์‹คํ–‰ ์ทจ์•ฝ์  CVE-2024-6387์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์€ ์›๊ฒฉ ์…ธ์— ๋Œ€ํ•œ ์•ก์„ธ์Šค ๊ถŒํ•œ์„ ์–ป๋Š” ๊ฒฝํ•ฉ ์ƒํƒœ๋ฅผ ์•…์šฉํ•˜์—ฌ ๊ณต๊ฒฉ์ž๊ฐ€ GKE ๋…ธ๋“œ์— ๋Œ€ํ•œ ๋ฃจํŠธ ์•ก์„ธ์Šค ๊ถŒํ•œ์„ ์–ป์„ ์ˆ˜ ์žˆ๊ฒŒ ํ•ฉ๋‹ˆ๋‹ค. ํ˜„์žฌ ๋ฐœํ‘œ ์‹œ์  ๊ธฐ์ค€์œผ๋กœ, ์ต์Šคํ”Œ๋กœ์ž‡์ด ์–ด๋ ต๊ณ  ๊ณต๊ฒฉ์ด ์ด๋ฃจ์–ด์ง€๋Š” ๋ฐ ๋จธ์‹ ๋‹น ๋ช‡ ์‹œ๊ฐ„์ด ๊ฑธ๋ฆฌ๋Š” ๊ฒƒ์œผ๋กœ ํŒ๋‹จ๋ฉ๋‹ˆ๋‹ค. ์ต์Šคํ”Œ๋กœ์ž‡ ์‹œ๋„๋Š” ํ™•์ธ๋˜์ง€ ์•Š์•˜์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

2024๋…„ 7์›” 2์ผ ์—…๋ฐ์ดํŠธ: ์—…๋ฐ์ดํŠธ๋œ OpenSSH๊ฐ€ ํฌํ•จ๋œ ํŒจ์น˜๋œ Azure์šฉ GKE ๋ฒ„์ „์ด ์ตœ๋Œ€ํ•œ ๋นจ๋ฆฌ ์ถœ์‹œ๋  ์˜ˆ์ •์ž…๋‹ˆ๋‹ค. ํŒจ์น˜๊ฐ€ ์ œ๊ณต๋˜๋ฉด ์ด ๊ฒŒ์‹œํŒ์€ ์—…๋ฐ์ดํŠธ๋ฉ๋‹ˆ๋‹ค. ๋‹ค์Œ ๋‹จ๊ณ„๋ฅผ ์ˆ˜ํ–‰ํ•˜์—ฌ ํด๋Ÿฌ์Šคํ„ฐ์˜ ๋…ธ์ถœ์„ ํ™•์ธํ•˜๊ณ  ํ•„์š”์— ๋”ฐ๋ผ ์„ค๋ช…๋œ ์™„ํ™” ์กฐ์น˜๋ฅผ ์ ์šฉํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

๋…ธ๋“œ์— ๊ณต๊ฐœ IP ์ฃผ์†Œ๊ฐ€ ์žˆ๋Š”์ง€ ํ™•์ธ

Azure์šฉ GKE๋Š” ๊ธฐ๋ณธ์ ์œผ๋กœ ํฌํŠธ 22์— ๋Œ€ํ•œ ํŠธ๋ž˜ํ”ฝ์„ ํ—ˆ์šฉํ•˜๋Š” ๊ณต๊ฐœ IP ์ฃผ์†Œ๋‚˜ ๋ฐฉํ™”๋ฒฝ ๊ทœ์น™์ด ์žˆ๋Š” ๋จธ์‹ ์„ ํ”„๋กœ๋น„์ €๋‹ํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค. Azure ๊ตฌ์„ฑ์„ ๊ฒ€ํ† ํ•˜์—ฌ Azure์šฉ GKE ํด๋Ÿฌ์Šคํ„ฐ์— ๊ตฌ์„ฑ๋œ ๊ณต๊ฐœ IP ์ฃผ์†Œ๊ฐ€ ์žˆ๋Š”์ง€ ํ™•์ธํ•˜๋ ค๋ฉด ๋‹ค์Œ ๋ช…๋ น์–ด๋ฅผ ์‹คํ–‰ํ•˜์„ธ์š”.

az network public-ip list -g CLUSTER_RESOURCE_GROUP_NAME -o tsv
ํด๋Ÿฌ์Šคํ„ฐ ๋…ธ๋“œ์— ๋Œ€ํ•œ SSH ํ—ˆ์šฉ ์•ˆํ•จ

Azure์šฉ GKE๋Š” ๊ธฐ๋ณธ์ ์œผ๋กœ ํฌํŠธ 22์—์„œ ํŠธ๋ž˜ํ”ฝ์„ ํ—ˆ์šฉํ•˜์ง€ ์•Š์ง€๋งŒ ๊ณ ๊ฐ์€ NetworkSecurityGroup ๊ทœ์น™์„ ๋…ธ๋“œ ํ’€๋กœ ์—…๋ฐ์ดํŠธํ•˜์—ฌ ๊ณต๊ฐœ ์ธํ„ฐ๋„ท์—์„œ ์ธ๋ฐ”์šด๋“œ SSH ํŠธ๋ž˜ํ”ฝ์„ ์‚ฌ์šฉ ์„ค์ •ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

Kubernetes ํด๋Ÿฌ์Šคํ„ฐ์™€ ์—ฐ๊ฒฐ๋œ ๋„คํŠธ์›Œํฌ ๋ณด์•ˆ ๊ทธ๋ฃน(NSG)์„ ๊ฒ€ํ† ํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค. ํฌํŠธ 22(SSH)์—์„œ ๋ฌด์ œํ•œ ์ธ๋ฐ”์šด๋“œ ํŠธ๋ž˜ํ”ฝ์„ ํ—ˆ์šฉํ•˜๋Š” NSG ๊ทœ์น™์ด ์žˆ๋Š” ๊ฒฝ์šฐ ๋‹ค์Œ ์ค‘ ํ•˜๋‚˜๋ฅผ ์ˆ˜ํ–‰ํ•ฉ๋‹ˆ๋‹ค.

  • ๊ทœ์น™ ์™„์ „ํžˆ ์‚ญ์ œ: ์ธํ„ฐ๋„ท์—์„œ ํด๋Ÿฌ์Šคํ„ฐ ๋…ธ๋“œ์— ๋Œ€ํ•œ SSH ์•ก์„ธ์Šค๊ฐ€ ํ•„์š”ํ•˜์ง€ ์•Š์œผ๋ฉด ๊ทœ์น™์„ ์‚ญ์ œํ•˜์—ฌ ์ž ์žฌ์  ๊ณต๊ฒฉ ๋ฒกํ„ฐ๋ฅผ ์ œ๊ฑฐํ•ฉ๋‹ˆ๋‹ค.
  • ๊ทœ์น™ ๋ฒ”์œ„ ์ขํžˆ๊ธฐ: ํฌํŠธ 22์˜ ์ธ๋ฐ”์šด๋“œ ์•ก์„ธ์Šค๋ฅผ ํ•„์š”ํ•œ ํŠน์ • IP ์ฃผ์†Œ ๋˜๋Š” ๋ฒ”์œ„๋กœ๋งŒ ์ œํ•œํ•ฉ๋‹ˆ๋‹ค. ์ด๋ ‡๊ฒŒ ํ•˜๋ฉด ์ž ์žฌ์ ์ธ ๊ณต๊ฒฉ์— ๋…ธ์ถœ๋œ ํ‘œ๋ฉด์ด ์ตœ์†Œํ™”๋ฉ๋‹ˆ๋‹ค.
๊ณต๊ฐœ ๋…ธ๋“œ ํ’€์„ ๋น„๊ณต๊ฐœ๋กœ ๋ณ€ํ™˜

๊ณต๊ฐœ ๋…ธ๋“œ๊ฐ€ ์žˆ๋Š” ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ๋ณดํ˜ธํ•˜๊ธฐ ์œ„ํ•ด์„œ๋Š” ๋จผ์ € ์ด์ „ ์„น์…˜์˜ ์„ค๋ช…๋Œ€๋กœ ๋ณด์•ˆ ๊ทธ๋ฃน์„ ํ†ตํ•ด SSH๋ฅผ ํ—ˆ์šฉํ•˜์ง€ ์•Š๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค. ๋ณด์•ˆ ๊ทธ๋ฃน ๊ทœ์น™์„ ํ†ตํ•ด SSH๋ฅผ ํ—ˆ์šฉํ•˜์ง€ ์•Š์„ ์ˆ˜ ์—†๋Š” ๊ฒฝ์šฐ VM๊ณผ ์—ฐ๊ฒฐ๋œ ๊ณต๊ฐœ IP ์ฃผ์†Œ๋ฅผ ์ œ๊ฑฐํ•˜์—ฌ ๊ณต๊ฐœ ๋…ธ๋“œ ํ’€์„ ๋น„๊ณต๊ฐœ๋กœ ๋ณ€ํ™˜ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

VM์—์„œ ๊ณต๊ฐœ IP ์ฃผ์†Œ๋ฅผ ์‚ญ์ œํ•˜๊ณ  ๋น„๊ณต๊ฐœ IP ์ฃผ์†Œ ๊ตฌ์„ฑ์œผ๋กœ ๋ฐ”๊พธ๋ ค๋ฉด Azure VM์—์„œ ๊ณต๊ฐœ IP ์ฃผ์†Œ ์—ฐ๊ฒฐ ํ•ด์ œ๋ฅผ ์ฐธ์กฐํ•˜์„ธ์š”.

์˜ํ–ฅ: ๊ณต๊ฐœ IP ์ฃผ์†Œ๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ๊ธฐ์กด ์—ฐ๊ฒฐ์€ ๋ชจ๋‘ ์ค‘๋‹จ๋ฉ๋‹ˆ๋‹ค. VPN ๋˜๋Š” Azure ๋ฐฐ์Šค์ฒœ๊ณผ ๊ฐ™์€ ๋Œ€์ฒด ์•ก์„ธ์Šค ๋ฐฉ๋ฒ•์ด ์žˆ๋Š”์ง€ ํ™•์ธํ•˜์„ธ์š”.


์‹ฌ๊ฐ

GDC(๋ฒ ์–ด๋ฉ”ํƒˆ)

์—…๋ฐ์ดํŠธ: 2024๋…„ 7์›” 2์ผ

์„ค๋ช… ์‹ฌ๊ฐ๋„

2024๋…„ 7์›” 2์ผ ์—…๋ฐ์ดํŠธ: ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GDC ์†Œํ”„ํŠธ์›จ์–ด์— ๋Œ€ํ•œ ์ด ๊ฒŒ์‹œํŒ์˜ ์›๋ณธ ๋ฒ„์ „์—๋Š” ํŒจ์น˜ ๋ฒ„์ „์ด ์ง„ํ–‰ ์ค‘์ด๋ผ๊ณ  ์ž˜๋ชป ๋ช…์‹œ๋˜์–ด ์žˆ์Šต๋‹ˆ๋‹ค. ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GDC ์†Œํ”„ํŠธ์›จ์–ด๋Š” ์šด์˜์ฒด์ œ SSH ๋ฐ๋ชฌ ๋˜๋Š” ๊ตฌ์„ฑ์„ ๊ด€๋ฆฌํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์ง์ ‘์ ์ธ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค. ๋”ฐ๋ผ์„œ ํŒจ์น˜ ๋ฒ„์ „์€ ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”? ์„น์…˜์˜ ์„ค๋ช…์— ๋”ฐ๋ผ ์šด์˜์ฒด์ œ ์ œ๊ณต์—…์ฒด์˜ ์ฑ…์ž„์ž…๋‹ˆ๋‹ค.


์ตœ๊ทผ OpenSSH์—์„œ ์›๊ฒฉ ์ฝ”๋“œ ์‹คํ–‰ ์ทจ์•ฝ์  CVE-2024-6387์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์€ ์›๊ฒฉ ์…ธ์— ๋Œ€ํ•œ ์•ก์„ธ์Šค ๊ถŒํ•œ์„ ์–ป๋Š” ๊ฒฝํ•ฉ ์ƒํƒœ๋ฅผ ์•…์šฉํ•˜์—ฌ ๊ณต๊ฒฉ์ž๊ฐ€ GKE ๋…ธ๋“œ์— ๋Œ€ํ•œ ๋ฃจํŠธ ์•ก์„ธ์Šค ๊ถŒํ•œ์„ ์–ป์„ ์ˆ˜ ์žˆ๊ฒŒ ํ•ฉ๋‹ˆ๋‹ค. ํ˜„์žฌ ๋ฐœํ‘œ ์‹œ์  ๊ธฐ์ค€์œผ๋กœ, ์ต์Šคํ”Œ๋กœ์ž‡์ด ์–ด๋ ต๊ณ  ๊ณต๊ฒฉ์ด ์ด๋ฃจ์–ด์ง€๋Š” ๋ฐ ๋จธ์‹ ๋‹น ๋ช‡ ์‹œ๊ฐ„์ด ๊ฑธ๋ฆฌ๋Š” ๊ฒƒ์œผ๋กœ ํŒ๋‹จ๋ฉ๋‹ˆ๋‹ค. ์ต์Šคํ”Œ๋กœ์ž‡ ์‹œ๋„๋Š” ํ™•์ธ๋˜์ง€ ์•Š์•˜์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

2024๋…„ 7์›” 2์ผ ์—…๋ฐ์ดํŠธ: ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GDC ์†Œํ”„ํŠธ์›จ์–ด์™€ ํ•จ๊ป˜ ์‚ฌ์šฉ๋˜๋Š” ์šด์˜์ฒด์ œ์— ๋Œ€ํ•œ ํŒจ์น˜๋ฅผ ์–ป์œผ๋ ค๋ฉด OS ์ œ๊ณต์—…์ฒด์— ๋ฌธ์˜ํ•˜์„ธ์š”.

OS ๊ณต๊ธ‰์—…์ฒด ํŒจ์น˜๋ฅผ ์ ์šฉํ•  ๋•Œ๊นŒ์ง€ ๊ณต๊ฐœ ์—ฐ๊ฒฐ ๊ฐ€๋Šฅ ์‹œ์Šคํ…œ์ด ์ธํ„ฐ๋„ท์—์„œ SSH ์—ฐ๊ฒฐ์„ ํ—ˆ์šฉํ•˜์ง€ ์•Š๋Š”์ง€ ํ™•์ธํ•˜์„ธ์š”. ์ด๊ฒƒ์ด ๊ฐ€๋Šฅํ•˜์ง€ ์•Š์€ ๊ฒฝ์šฐ ๋Œ€์•ˆ์€ LoginGraceTime๋ฅผ 0์œผ๋กœ ์„ค์ •ํ•˜๊ณ  sshd ์„œ๋ฒ„๋ฅผ ๋‹ค์‹œ ์‹œ์ž‘ํ•˜๋Š” ๊ฒƒ์ž…๋‹ˆ๋‹ค.

grep "^LoginGraceTime" /etc/ssh/sshd_config
            LoginGraceTime 0

์ด ๊ตฌ์„ฑ ๋ณ€๊ฒฝ์œผ๋กœ ์ธํ•ด ์„œ๋น„์Šค ๊ฑฐ๋ถ€ ๊ณต๊ฒฉ์˜ ์œ„ํ—˜์ด ์ฆ๊ฐ€ํ•  ์ˆ˜ ์žˆ์œผ๋ฉฐ ํ•ฉ๋ฒ•์ ์ธ SSH ์•ก์„ธ์Šค์— ๋ฌธ์ œ๊ฐ€ ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Œ์— ์œ ์˜ํ•˜์„ธ์š”.


2024๋…„ 7์›” 1์ผ ์›๋ณธ ํ…์ŠคํŠธ(์ˆ˜์ •์€ 2024๋…„ 7์›” 2์ผ ์ด์ „ ์—…๋ฐ์ดํŠธ ์ฐธ๊ณ ):

์‹ฌ๊ฐ

GCP-2024-039

๊ฒŒ์‹œ: 2024๋…„ 6์›” 28์ผ
์—…๋ฐ์ดํŠธ: 2024๋…„ 9์›” 25์ผ
์ฐธ์กฐ: CVE-2024-26923

2024๋…„ 9์›” 25์ผ ์—…๋ฐ์ดํŠธ: GDC(VMware)์˜ ํŒจ์น˜ ๋ฒ„์ „์ด ์ถ”๊ฐ€๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

2024๋…„ 8์›” 20์ผ ์—…๋ฐ์ดํŠธ: GKE์˜ Ubuntu ๋…ธ๋“œ ํ’€ ํŒจ์น˜ ๋ฒ„์ „์ด ์ถ”๊ฐ€๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

GKE

์—…๋ฐ์ดํŠธ: 2024๋…„ 8์›” 20์ผ

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-26923

GKE Standard ๋ฐ Autopilot ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

GKE Sandbox๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

2024๋…„ 8์›” 20์ผ ์—…๋ฐ์ดํŠธ: Ubuntu์—์„œ ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ๋‹ค์Œ GKE ๋ฒ„์ „์ด ์—…๋ฐ์ดํŠธ๋ฉ๋‹ˆ๋‹ค. Ubuntu ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ๋ฒ„์ „ ์ด์ƒ์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.27.16-gke.1051000
  • 1.28.12-gke.1052000
  • 1.29.7-gke.1174000
  • 1.30.3-gke.1225000

์˜ํ–ฅ์„ ๋ฐ›๋Š” ๋งˆ์ด๋„ˆ ๋ฒ„์ „์€ ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค. Container-Optimized OS ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ํŒจ์น˜ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.26.15-gke.1360000
  • 1.27.14-gke.1022000
  • 1.28.9-gke.1289000
  • 1.29.5-gke.1010000

ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์ž์ฒด ์ถœ์‹œ ์ฑ„๋„์—์„œ ๋™์ผํ•œ ๋ถ€ ๋ฒ„์ „์„ ์‹คํ–‰ํ•˜๋Š” ๊ฒฝ์šฐ ์ตœ์‹  ์ถœ์‹œ ์ฑ„๋„์˜ ํŒจ์น˜ ๋ฒ„์ „์„ ์ ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ๊ธฐ๋Šฅ์„ ์‚ฌ์šฉํ•˜๋ฉด ํŒจ์น˜ ๋ฒ„์ „์ด ์ถœ์‹œ ์ฑ„๋„์˜ ๊ธฐ๋ณธ๊ฐ’์ด ๋  ๋•Œ๊นŒ์ง€ ๋…ธ๋“œ๋ฅผ ๋ณดํ˜ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ž์„ธํ•œ ๋‚ด์šฉ์€ ์ตœ์‹  ์ฑ„๋„์—์„œ ํŒจ์น˜ ๋ฒ„์ „ ์‹คํ–‰์„ ์ฐธ์กฐํ•˜์„ธ์š”.

๋†’์Œ

GDC(VMware)

์—…๋ฐ์ดํŠธ: 2024๋…„ 9์›” 25์ผ

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-26923

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

2024๋…„ 9์›” 25์ผ ์—…๋ฐ์ดํŠธ: ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ๋‹ค์Œ VMware์šฉ GDC ์†Œํ”„ํŠธ์›จ์–ด ๋ฒ„์ „์ด ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. VMware ํด๋Ÿฌ์Šคํ„ฐ์šฉ GDC ์†Œํ”„ํŠธ์›จ์–ด๋ฅผ ๋‹ค์Œ ๋ฒ„์ „ ์ด์ƒ์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค.

  • 1.29.400
  • 1.28.900

๋Œ€๊ธฐ ์ค‘

AWS์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-26923

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

Azure์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-26923

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

GDC(๋ฒ ์–ด๋ฉ”ํƒˆ)

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-26923

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋ณ„๋„๋กœ ์ทจํ•ด์•ผ ํ•  ์กฐ์น˜๋Š” ์—†์Šต๋‹ˆ๋‹ค. ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GDC ์†Œํ”„ํŠธ์›จ์–ด๋Š” ๋ฐฐํฌ์—์„œ ์šด์˜์ฒด์ œ๋ฅผ ๋ฒˆ๋“ค๋กœ ์ œ๊ณตํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์—†์Œ

GCP-2024-038

๊ฒŒ์‹œ: 2024๋…„ 6์›” 26
์—…๋ฐ์ดํŠธ: 2024๋…„ 9์›” 17์ผ
์ฐธ์กฐ: CVE-2024-26924

2024๋…„ 9์›” 17์ผ ์—…๋ฐ์ดํŠธ: GDC(VMware)์˜ ํŒจ์น˜ ๋ฒ„์ „์ด ์ถ”๊ฐ€๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

2024๋…„ 8์›” 6์ผ ์—…๋ฐ์ดํŠธ:: GKE์˜ Ubuntu ๋…ธ๋“œ ํ’€ ํŒจ์น˜ ๋ฒ„์ „์ด ์ถ”๊ฐ€๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

GKE

์—…๋ฐ์ดํŠธ: 2024๋…„ 8์›” 6์ผ

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-26924

GKE Standard ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค. ๊ธฐ๋ณธ ๊ตฌ์„ฑ์˜ GKE Autopilot ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์ง€๋งŒ, ๋ช…์‹œ์ ์œผ๋กœ seccomp Unconfined ํ”„๋กœํ•„์„ ์„ค์ •ํ•˜๊ฑฐ๋‚˜ CAP_NET_ADMIN์„ ํ—ˆ์šฉํ•˜๋Š” ๊ฒฝ์šฐ ์ทจ์•ฝ์ ์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

GKE Sandbox๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

2024๋…„ 8์›” 6์ผ ์—…๋ฐ์ดํŠธ: GKE์˜ Ubuntu ๋…ธ๋“œ ํ’€ ํŒจ์น˜ ๋ฒ„์ „์ด ์ถ”๊ฐ€๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

๋‹ค์Œ GKE ๋ฒ„์ „์€ Ubuntu์—์„œ ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋ฉ๋‹ˆ๋‹ค. Ubuntu ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ๋ฒ„์ „ ์ด์ƒ์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.27.15-gke.1252000
  • 1.28.11-gke.1260000
  • 1.29.6-gke.1326000
  • 1.30.2-gke.1394003

์˜ํ–ฅ์„ ๋ฐ›๋Š” ๋งˆ์ด๋„ˆ ๋ฒ„์ „์€ ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค. Container-Optimized OS ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ํŒจ์น˜ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.26.15-gke.1360000
  • 1.27.14-gke.1022000
  • 1.28.9-gke.1289000
  • 1.29.5-gke.1010000

ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์ž์ฒด ์ถœ์‹œ ์ฑ„๋„์—์„œ ๋™์ผํ•œ ๋ถ€ ๋ฒ„์ „์„ ์‹คํ–‰ํ•˜๋Š” ๊ฒฝ์šฐ ์ตœ์‹  ์ถœ์‹œ ์ฑ„๋„์˜ ํŒจ์น˜ ๋ฒ„์ „์„ ์ ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ๊ธฐ๋Šฅ์„ ์‚ฌ์šฉํ•˜๋ฉด ํŒจ์น˜ ๋ฒ„์ „์ด ์ถœ์‹œ ์ฑ„๋„์˜ ๊ธฐ๋ณธ๊ฐ’์ด ๋  ๋•Œ๊นŒ์ง€ ๋…ธ๋“œ๋ฅผ ๋ณดํ˜ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ž์„ธํ•œ ๋‚ด์šฉ์€ ์ตœ์‹  ์ฑ„๋„์—์„œ ํŒจ์น˜ ๋ฒ„์ „ ์‹คํ–‰์„ ์ฐธ์กฐํ•˜์„ธ์š”.

๋†’์Œ

GDC(VMware)

์—…๋ฐ์ดํŠธ: 2024๋…„ 9์›” 17์ผ

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-26924

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

2024๋…„ 9์›” 17์ผ ์—…๋ฐ์ดํŠธ: ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ๋‹ค์Œ VMware์šฉ GDC ์†Œํ”„ํŠธ์›จ์–ด ๋ฒ„์ „์ด ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. VMware ํด๋Ÿฌ์Šคํ„ฐ์šฉ GDC ์†Œํ”„ํŠธ์›จ์–ด๋ฅผ ๋‹ค์Œ ๋ฒ„์ „ ์ด์ƒ์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค.

  • 1.29.400
  • 1.28.800
  • 1.16.11

๋Œ€๊ธฐ ์ค‘

AWS์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-26924

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

Azure์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-26924

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

GDC(๋ฒ ์–ด๋ฉ”ํƒˆ)

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-26924

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋ณ„๋„๋กœ ์ทจํ•ด์•ผ ํ•  ์กฐ์น˜๋Š” ์—†์Šต๋‹ˆ๋‹ค. ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GDC ์†Œํ”„ํŠธ์›จ์–ด๋Š” ๋ฐฐํฌ์—์„œ ์šด์˜์ฒด์ œ๋ฅผ ๋ฒˆ๋“ค๋กœ ์ œ๊ณตํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์—†์Œ

GCP-2024-036

๊ฒŒ์‹œ: 2024๋…„ 6์›” 18์ผ
์ฐธ์กฐ: CVE-2024-26584

GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-26584

GKE Standard ๋ฐ Autopilot ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

GKE Sandbox๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

์˜ํ–ฅ์„ ๋ฐ›๋Š” ๋งˆ์ด๋„ˆ ๋ฒ„์ „์€ ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค. Container-Optimized OS ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ํŒจ์น˜ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.28.9-gke.1209000
  • 1.29.4-gke.1542000

ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์ž์ฒด ์ถœ์‹œ ์ฑ„๋„์—์„œ ๋™์ผํ•œ ๋ถ€ ๋ฒ„์ „์„ ์‹คํ–‰ํ•˜๋Š” ๊ฒฝ์šฐ ์ตœ์‹  ์ถœ์‹œ ์ฑ„๋„์˜ ํŒจ์น˜ ๋ฒ„์ „์„ ์ ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ๊ธฐ๋Šฅ์„ ์‚ฌ์šฉํ•˜๋ฉด ํŒจ์น˜ ๋ฒ„์ „์ด ์ถœ์‹œ ์ฑ„๋„์˜ ๊ธฐ๋ณธ๊ฐ’์ด ๋  ๋•Œ๊นŒ์ง€ ๋…ธ๋“œ๋ฅผ ๋ณดํ˜ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ž์„ธํ•œ ๋‚ด์šฉ์€ ์ตœ์‹  ์ฑ„๋„์—์„œ ํŒจ์น˜ ๋ฒ„์ „ ์‹คํ–‰์„ ์ฐธ์กฐํ•˜์„ธ์š”.

๋†’์Œ

VMware์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-26584

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

AWS์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-26584

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

Azure์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-26584

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-26584

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋ณ„๋„๋กœ ์ทจํ•ด์•ผ ํ•  ์กฐ์น˜๋Š” ์—†์Šต๋‹ˆ๋‹ค. ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE๋Š” ๋ฐฐํฌ ์‹œ ์šด์˜์ฒด์ œ๋ฅผ ๋ฒˆ๋“ค๋กœ ์ œ๊ณตํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์—†์Œ

GCP-2024-035

๊ฒŒ์‹œ: 2024๋…„ 6์›” 12์ผ
์—…๋ฐ์ดํŠธ: 2024๋…„ 7์›” 18์ผ
์ฐธ์กฐ: CVE-2024-26584

2024๋…„ 7์›” 18์ผ ์—…๋ฐ์ดํŠธ: GKE์˜ Ubuntu ๋…ธ๋“œ ํ’€ ํŒจ์น˜ ๋ฒ„์ „์ด ์ถ”๊ฐ€๋˜๊ณ  Container-Optimized OS ๋…ธ๋“œ ํ’€์˜ 1.27 ๋ฒ„์ „์— ๋Œ€ํ•œ ํŒจ์น˜ ๋ฒ„์ „์ด ์ถ”๊ฐ€๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

GKE

์—…๋ฐ์ดํŠธ: 2024๋…„ 7์›” 18์ผ

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-26584

GKE Standard ๋ฐ Autopilot ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

GKE Sandbox๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

2024๋…„ 7์›” 18์ผ ์—…๋ฐ์ดํŠธ: Ubuntu์—์„œ ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ๋‹ค์Œ GKE ๋ฒ„์ „์ด ์—…๋ฐ์ดํŠธ๋ฉ๋‹ˆ๋‹ค. Ubuntu ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ํŒจ์น˜ ๋ฒ„์ „ ์ด์ƒ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.26.15-gke.1469000
  • 1.27.14-gke.1100000
  • 1.28.10-gke.1148000
  • 1.29.6-gke.1038000
  • 1.30.2-gke.1394000

๋‹ค์Œ GKE ๋ฒ„์ „์€ Container-Optimized OS์—์„œ ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. Container-Optimized OS ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ํŒจ์น˜ ๋ฒ„์ „ ์ด์ƒ์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.27.15-gke.1125000

์˜ํ–ฅ์„ ๋ฐ›๋Š” ๋งˆ์ด๋„ˆ ๋ฒ„์ „์€ ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค. Container-Optimized OS ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ํŒจ์น˜ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.28.9-gke.1209000
  • 1.29.4-gke.1542000

๋‹ค์Œ ๋ถ€ ๋ฒ„์ „์ด ์˜ํ–ฅ์„ ๋ฐ›์ง€๋งŒ ์‚ฌ์šฉ ๊ฐ€๋Šฅํ•œ ํŒจ์น˜ ๋ฒ„์ „์ด ์—†์Šต๋‹ˆ๋‹ค. ํŒจ์น˜ ๋ฒ„์ „์ด ์ œ๊ณต๋˜๋ฉด ์ด ๊ฒŒ์‹œํŒ์ด ์—…๋ฐ์ดํŠธ๋ฉ๋‹ˆ๋‹ค.

  • 1.26
  • 1.27

ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์ž์ฒด ์ถœ์‹œ ์ฑ„๋„์—์„œ ๋™์ผํ•œ ๋ถ€ ๋ฒ„์ „์„ ์‹คํ–‰ํ•˜๋Š” ๊ฒฝ์šฐ ์ตœ์‹  ์ถœ์‹œ ์ฑ„๋„์˜ ํŒจ์น˜ ๋ฒ„์ „์„ ์ ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ๊ธฐ๋Šฅ์„ ์‚ฌ์šฉํ•˜๋ฉด ํŒจ์น˜ ๋ฒ„์ „์ด ์ถœ์‹œ ์ฑ„๋„์˜ ๊ธฐ๋ณธ๊ฐ’์ด ๋  ๋•Œ๊นŒ์ง€ ๋…ธ๋“œ๋ฅผ ๋ณดํ˜ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ž์„ธํ•œ ๋‚ด์šฉ์€ ์ตœ์‹  ์ฑ„๋„์—์„œ ํŒจ์น˜ ๋ฒ„์ „ ์‹คํ–‰์„ ์ฐธ์กฐํ•˜์„ธ์š”.

๋†’์Œ

VMware์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-26584

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

AWS์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-26584

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

Azure์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-26584

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-26584

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋ณ„๋„๋กœ ์ทจํ•ด์•ผ ํ•  ์กฐ์น˜๋Š” ์—†์Šต๋‹ˆ๋‹ค. ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE๋Š” ๋ฐฐํฌ ์‹œ ์šด์˜์ฒด์ œ๋ฅผ ๋ฒˆ๋“ค๋กœ ์ œ๊ณตํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์—†์Œ

GCP-2024-034

๊ฒŒ์‹œ: 2024๋…„ 6์›” 11์ผ
์—…๋ฐ์ดํŠธ: 2024๋…„ 7์›” 10์ผ
์ฐธ์กฐ: CVE-2024-26583

2024๋…„ 7์›” 10์ผ ์—…๋ฐ์ดํŠธ: ๋ถ€ ๋ฒ„์ „ 1.26 ๋ฐ 1.27์„ ์‹คํ–‰ํ•˜๋Š” Container-Optimized OS ๋…ธ๋“œ์˜ ํŒจ์น˜ ๋ฒ„์ „๊ณผ Ubuntu ๋…ธ๋“œ ํŒจ์น˜ ๋ฒ„์ „์ด ์ถ”๊ฐ€๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

GKE

์—…๋ฐ์ดํŠธ: 2024๋…„ 7์›” 10์ผ

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-26583

GKE Standard ๋ฐ Autopilot ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

GKE Sandbox๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

2024๋…„ 7์›” 10์ผ ์—…๋ฐ์ดํŠธ: ๋‹ค์Œ GKE ๋ฒ„์ „์€ ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. Ubuntu ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ํŒจ์น˜ ๋ฒ„์ „ ์ด์ƒ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค.

  • 1.26.15-gke.1444000
  • 1.27.14-gke.1096000
  • 1.28.10-gke.1148000
  • 1.29.5-gke.1041001
  • 1.30.1-gke.1156001

๋ถ€ ๋ฒ„์ „ 1.26 ๋ฐ 1.27์˜ ๊ฒฝ์šฐ Container-Optimized OS ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ํŒจ์น˜ ๋ฒ„์ „ ์ด์ƒ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค.

  • 1.26.15-gke.1404002
  • 1.27.14-gke.1059002

์˜ํ–ฅ์„ ๋ฐ›๋Š” ๋งˆ์ด๋„ˆ ๋ฒ„์ „์€ ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค. Container-Optimized OS ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ํŒจ์น˜ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.28.8-gke.1095000
  • 1.29.3-gke.1093000

ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์ž์ฒด ์ถœ์‹œ ์ฑ„๋„์—์„œ ๋™์ผํ•œ ๋ถ€ ๋ฒ„์ „์„ ์‹คํ–‰ํ•˜๋Š” ๊ฒฝ์šฐ ์ตœ์‹  ์ถœ์‹œ ์ฑ„๋„์˜ ํŒจ์น˜ ๋ฒ„์ „์„ ์ ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ๊ธฐ๋Šฅ์„ ์‚ฌ์šฉํ•˜๋ฉด ํŒจ์น˜ ๋ฒ„์ „์ด ์ถœ์‹œ ์ฑ„๋„์˜ ๊ธฐ๋ณธ๊ฐ’์ด ๋  ๋•Œ๊นŒ์ง€ ๋…ธ๋“œ๋ฅผ ๋ณดํ˜ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ž์„ธํ•œ ๋‚ด์šฉ์€ ์ตœ์‹  ์ฑ„๋„์—์„œ ํŒจ์น˜ ๋ฒ„์ „ ์‹คํ–‰์„ ์ฐธ์กฐํ•˜์„ธ์š”.

๋†’์Œ

VMware์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-26583

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

AWS์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-26583

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

Azure์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-26583

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-26583

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋ณ„๋„๋กœ ์ทจํ•ด์•ผ ํ•  ์กฐ์น˜๋Š” ์—†์Šต๋‹ˆ๋‹ค. ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE๋Š” ๋ฐฐํฌ ์‹œ ์šด์˜์ฒด์ œ๋ฅผ ๋ฒˆ๋“ค๋กœ ์ œ๊ณตํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์—†์Œ

GCP-2024-033

๊ฒŒ์‹œ: 2024๋…„ 6์›” 10์ผ
์—…๋ฐ์ดํŠธ: 2024๋…„ 9์›” 26์ผ
์ฐธ์กฐ: CVE-2022-23222

2024๋…„ 9์›” 26์ผ ์—…๋ฐ์ดํŠธ: GDC(VMware)์˜ ํŒจ์น˜ ๋ฒ„์ „์ด ์ถ”๊ฐ€๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2022-23222

GKE Standard ๋ฐ Autopilot ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

GKE Sandbox๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

์˜ํ–ฅ์„ ๋ฐ›๋Š” ๋งˆ์ด๋„ˆ ๋ฒ„์ „์€ ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค. Container-Optimized OS ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ํŒจ์น˜ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.26.15-gke.1381000
  • 1.27.14-gke.1022000

ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์ž์ฒด ์ถœ์‹œ ์ฑ„๋„์—์„œ ๋™์ผํ•œ ๋ถ€ ๋ฒ„์ „์„ ์‹คํ–‰ํ•˜๋Š” ๊ฒฝ์šฐ ์ตœ์‹  ์ถœ์‹œ ์ฑ„๋„์˜ ํŒจ์น˜ ๋ฒ„์ „์„ ์ ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ๊ธฐ๋Šฅ์„ ์‚ฌ์šฉํ•˜๋ฉด ํŒจ์น˜ ๋ฒ„์ „์ด ์ถœ์‹œ ์ฑ„๋„์˜ ๊ธฐ๋ณธ๊ฐ’์ด ๋  ๋•Œ๊นŒ์ง€ ๋…ธ๋“œ๋ฅผ ๋ณดํ˜ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ž์„ธํ•œ ๋‚ด์šฉ์€ ์ตœ์‹  ์ฑ„๋„์—์„œ ํŒจ์น˜ ๋ฒ„์ „ ์‹คํ–‰์„ ์ฐธ์กฐํ•˜์„ธ์š”.

๋†’์Œ

VMware์šฉ GKE

์—…๋ฐ์ดํŠธ: 2024๋…„ 9์›” 26์ผ

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2022-23222

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

2024๋…„ 9์›” 26์ผ ์—…๋ฐ์ดํŠธ: ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ๋‹ค์Œ VMware์šฉ GDC ์†Œํ”„ํŠธ์›จ์–ด ๋ฒ„์ „์ด ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. VMware ํด๋Ÿฌ์Šคํ„ฐ์šฉ GDC ์†Œํ”„ํŠธ์›จ์–ด๋ฅผ ๋‹ค์Œ ๋ฒ„์ „ ์ด์ƒ์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค.

  • 1.28.900-gke.113
  • 1.29.400-gke.8

๋Œ€๊ธฐ ์ค‘

AWS์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2022-23222

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

Azure์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2022-23222

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2022-23222

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋ณ„๋„๋กœ ์ทจํ•ด์•ผ ํ•  ์กฐ์น˜๋Š” ์—†์Šต๋‹ˆ๋‹ค. ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE๋Š” ๋ฐฐํฌ ์‹œ ์šด์˜์ฒด์ œ๋ฅผ ๋ฒˆ๋“ค๋กœ ์ œ๊ณตํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์—†์Œ

GCP-2024-031

๊ฒŒ์‹œ: 2024๋…„ 5์›” 24์ผ
์ฐธ์กฐ: CVE-2024-4323

GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

Fluent Bit์—์„œ ์›๊ฒฉ ์ฝ”๋“œ ์‹คํ–‰์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ๋Š” ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ (CVE-2024-4323)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. Fluent Bit ๋ฒ„์ „ 2.0.7๋ถ€ํ„ฐ 3.0.3๊นŒ์ง€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

GKE๋Š” Fluent Bit์˜ ์ทจ์•ฝ ๋ฒ„์ „์„ ์‚ฌ์šฉํ•˜์ง€ ์•Š์œผ๋ฉฐ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

GKE๋Š” ์ด ์ทจ์•ฝ์ ์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค. ๋ณ„๋„์˜ ์กฐ์น˜๊ฐ€ ํ•„์š”ํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์—†์Œ

VMware์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

Fluent Bit์—์„œ ์›๊ฒฉ ์ฝ”๋“œ ์‹คํ–‰์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ๋Š” ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ (CVE-2024-4323)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. Fluent Bit ๋ฒ„์ „ 2.0.7๋ถ€ํ„ฐ 3.0.3๊นŒ์ง€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

VMware์šฉ GKE๋Š” Fluent Bit์˜ ์ทจ์•ฝ ๋ฒ„์ „์„ ์‚ฌ์šฉํ•˜์ง€ ์•Š์œผ๋ฉฐ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

VMware์šฉ GKE๋Š” ์ด ์ทจ์•ฝ์ ์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค. ๋ณ„๋„์˜ ์กฐ์น˜๊ฐ€ ํ•„์š”ํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์—†์Œ

AWS์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

Fluent Bit์—์„œ ์›๊ฒฉ ์ฝ”๋“œ ์‹คํ–‰์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ๋Š” ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ (CVE-2024-4323)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. Fluent Bit ๋ฒ„์ „ 2.0.7๋ถ€ํ„ฐ 3.0.3๊นŒ์ง€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

AWS์šฉ GKE๋Š” Fluent Bit์˜ ์ทจ์•ฝ ๋ฒ„์ „์„ ์‚ฌ์šฉํ•˜์ง€ ์•Š์œผ๋ฉฐ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

AWS์šฉ GKE๋Š” ์ด ์ทจ์•ฝ์ ์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์œผ๋ฉฐ ๋ณ„๋„์˜ ์ž‘์—…์ด ํ•„์š”ํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์—†์Œ

Azure์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

Fluent Bit์—์„œ ์›๊ฒฉ ์ฝ”๋“œ ์‹คํ–‰์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ๋Š” ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ (CVE-2024-4323)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. Fluent Bit ๋ฒ„์ „ 2.0.7๋ถ€ํ„ฐ 3.0.3๊นŒ์ง€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

Azure์šฉ GKE๋Š” Fluent Bit์˜ ์ทจ์•ฝ ๋ฒ„์ „์„ ์‚ฌ์šฉํ•˜์ง€ ์•Š์œผ๋ฉฐ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

Azure์šฉ GKE๋Š” ์ด ์ทจ์•ฝ์ ์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์œผ๋ฏ€๋กœ ๋ณ„๋„์˜ ์กฐ์น˜๊ฐ€ ํ•„์š”ํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์—†์Œ

๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

Fluent Bit์—์„œ ์›๊ฒฉ ์ฝ”๋“œ ์‹คํ–‰์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ๋Š” ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ (CVE-2024-4323)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. Fluent Bit ๋ฒ„์ „ 2.0.7๋ถ€ํ„ฐ 3.0.3๊นŒ์ง€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE๋Š” Fluent Bit์˜ ์ทจ์•ฝ ๋ฒ„์ „์„ ์‚ฌ์šฉํ•˜์ง€ ์•Š์œผ๋ฉฐ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE๋Š” ์ด ์ทจ์•ฝ์ ์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค. ๋ณ„๋„์˜ ์กฐ์น˜๊ฐ€ ํ•„์š”ํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์—†์Œ

GCP-2024-030

๊ฒŒ์‹œ: 2024๋…„ 5์›” 15์ผ
์—…๋ฐ์ดํŠธ: 2024๋…„ 7์›” 18์ผ
์ฐธ์กฐ: CVE-2023-52620

2024๋…„ 7์›” 18์ผ ์—…๋ฐ์ดํŠธ: GKE์˜ Ubuntu ๋…ธ๋“œ ํ’€ ํŒจ์น˜ ๋ฒ„์ „์ด ์ถ”๊ฐ€๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

GKE

์—…๋ฐ์ดํŠธ: 2024๋…„ 7์›” 18์ผ

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-52620

GKE Standard ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค. ๊ธฐ๋ณธ ๊ตฌ์„ฑ์˜ GKE Autopilot ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์ง€๋งŒ, ๋ช…์‹œ์ ์œผ๋กœ seccomp Unconfined ํ”„๋กœํ•„์„ ์„ค์ •ํ•˜๊ฑฐ๋‚˜ CAP_NET_ADMIN์„ ํ—ˆ์šฉํ•˜๋Š” ๊ฒฝ์šฐ ์ทจ์•ฝ์ ์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

GKE Sandbox๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

2024๋…„ 7์›” 18์ผ ์—…๋ฐ์ดํŠธ: Ubuntu์—์„œ ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ๋‹ค์Œ GKE ๋ฒ„์ „์ด ์—…๋ฐ์ดํŠธ๋ฉ๋‹ˆ๋‹ค. Ubuntu ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ํŒจ์น˜ ๋ฒ„์ „ ์ด์ƒ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.26.15-gke.1469000
  • 1.27.14-gke.1100000
  • 1.28.10-gke.1148000
  • 1.29.6-gke.1038000
  • 1.30.2-gke.1394000

์˜ํ–ฅ์„ ๋ฐ›๋Š” ๋งˆ์ด๋„ˆ ๋ฒ„์ „์€ ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค. Container-Optimized OS ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ํŒจ์น˜ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.27.13-gke.1166000
  • 1.28.8-gke.1095000
  • 1.29.3-gke.1093000

ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์ž์ฒด ์ถœ์‹œ ์ฑ„๋„์—์„œ ๋™์ผํ•œ ๋ถ€ ๋ฒ„์ „์„ ์‹คํ–‰ํ•˜๋Š” ๊ฒฝ์šฐ ์ตœ์‹  ์ถœ์‹œ ์ฑ„๋„์˜ ํŒจ์น˜ ๋ฒ„์ „์„ ์ ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ๊ธฐ๋Šฅ์„ ์‚ฌ์šฉํ•˜๋ฉด ํŒจ์น˜ ๋ฒ„์ „์ด ์ถœ์‹œ ์ฑ„๋„์˜ ๊ธฐ๋ณธ๊ฐ’์ด ๋  ๋•Œ๊นŒ์ง€ ๋…ธ๋“œ๋ฅผ ๋ณดํ˜ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ž์„ธํ•œ ๋‚ด์šฉ์€ ์ตœ์‹  ์ฑ„๋„์—์„œ ํŒจ์น˜ ๋ฒ„์ „ ์‹คํ–‰์„ ์ฐธ์กฐํ•˜์„ธ์š”.

๋†’์Œ

VMware์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-52620

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

AWS์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-52620

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

Azure์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-52620

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-52620

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋ณ„๋„๋กœ ์ทจํ•ด์•ผ ํ•  ์กฐ์น˜๋Š” ์—†์Šต๋‹ˆ๋‹ค. ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE๋Š” ๋ฐฐํฌ ์‹œ ์šด์˜์ฒด์ œ๋ฅผ ๋ฒˆ๋“ค๋กœ ์ œ๊ณตํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์—†์Œ

GCP-2024-029

๊ฒŒ์‹œ: 2024๋…„ 5์›” 14์ผ
์—…๋ฐ์ดํŠธ: 2024๋…„ 8์›” 19์ผ
์ฐธ์กฐ: CVE-2024-26642

2024๋…„ 8์›” 19์ผ ์—…๋ฐ์ดํŠธ: Ubuntu ๋…ธ๋“œ์˜ ํŒจ์น˜ ๋ฒ„์ „์ด ์ถ”๊ฐ€๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

GKE

์—…๋ฐ์ดํŠธ: 2024๋…„ 8์›” 19์ผ

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-26642

GKE Standard ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค. ๊ธฐ๋ณธ ๊ตฌ์„ฑ์˜ GKE Autopilot ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์ง€๋งŒ, ๋ช…์‹œ์ ์œผ๋กœ seccomp Unconfined ํ”„๋กœํ•„์„ ์„ค์ •ํ•˜๊ฑฐ๋‚˜ CAP_NET_ADMIN์„ ํ—ˆ์šฉํ•˜๋Š” ๊ฒฝ์šฐ ์ทจ์•ฝ์ ์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

GKE Sandbox๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

2024๋…„ 8์›” 19์ผ ์—…๋ฐ์ดํŠธ: Ubuntu์—์„œ ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ๋‹ค์Œ GKE ๋ฒ„์ „์ด ์—…๋ฐ์ดํŠธ๋ฉ๋‹ˆ๋‹ค. Ubuntu ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ๋ฒ„์ „ ์ด์ƒ์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.27.16-gke.1051000
  • 1.28.12-gke.1052000
  • 1.29.7-gke.1174000
  • 1.30.3-gke.1225000

์˜ํ–ฅ์„ ๋ฐ›๋Š” ๋งˆ์ด๋„ˆ ๋ฒ„์ „์€ ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค. Container-Optimized OS ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ํŒจ์น˜ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.27.13-gke.1166000
  • 1.28.8-gke.1095000
  • 1.29.3-gke.1093000

ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์ž์ฒด ์ถœ์‹œ ์ฑ„๋„์—์„œ ๋™์ผํ•œ ๋ถ€ ๋ฒ„์ „์„ ์‹คํ–‰ํ•˜๋Š” ๊ฒฝ์šฐ ์ตœ์‹  ์ถœ์‹œ ์ฑ„๋„์˜ ํŒจ์น˜ ๋ฒ„์ „์„ ์ ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ๊ธฐ๋Šฅ์„ ์‚ฌ์šฉํ•˜๋ฉด ํŒจ์น˜ ๋ฒ„์ „์ด ์ถœ์‹œ ์ฑ„๋„์˜ ๊ธฐ๋ณธ๊ฐ’์ด ๋  ๋•Œ๊นŒ์ง€ ๋…ธ๋“œ๋ฅผ ๋ณดํ˜ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ž์„ธํ•œ ๋‚ด์šฉ์€ ์ตœ์‹  ์ฑ„๋„์—์„œ ํŒจ์น˜ ๋ฒ„์ „ ์‹คํ–‰์„ ์ฐธ์กฐํ•˜์„ธ์š”.

๋†’์Œ

VMware์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-26642

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

AWS์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-26642

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

Azure์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-26642

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-26642

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋ณ„๋„๋กœ ์ทจํ•ด์•ผ ํ•  ์กฐ์น˜๋Š” ์—†์Šต๋‹ˆ๋‹ค. ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE๋Š” ๋ฐฐํฌ ์‹œ ์šด์˜์ฒด์ œ๋ฅผ ๋ฒˆ๋“ค๋กœ ์ œ๊ณตํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์—†์Œ

GCP-2024-028

๊ฒŒ์‹œ: 2024๋…„ 5์›” 13์ผ
์—…๋ฐ์ดํŠธ: 2024๋…„ 5์›” 22์ผ
์ฐธ์กฐ: CVE-2024-26581

2024๋…„ 5์›” 22์ผ ์—…๋ฐ์ดํŠธ: Ubuntu ๋…ธ๋“œ์˜ ํŒจ์น˜ ๋ฒ„์ „์ด ์ถ”๊ฐ€๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

GKE

์—…๋ฐ์ดํŠธ: 2024๋…„ 5์›” 22์ผ

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-26581

GKE Standard ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค. ๊ธฐ๋ณธ ๊ตฌ์„ฑ์˜ GKE Autopilot ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์ง€๋งŒ, ๋ช…์‹œ์ ์œผ๋กœ seccomp Unconfined ํ”„๋กœํ•„์„ ์„ค์ •ํ•˜๊ฑฐ๋‚˜ CAP_NET_ADMIN์„ ํ—ˆ์šฉํ•˜๋Š” ๊ฒฝ์šฐ ์ทจ์•ฝ์ ์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

GKE Sandbox๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

2024๋…„ 5์›” 22์ผ ์—…๋ฐ์ดํŠธ: Ubuntu์—์„œ ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ๋‹ค์Œ GKE ๋ฒ„์ „์ด ์—…๋ฐ์ดํŠธ๋ฉ๋‹ˆ๋‹ค. Ubuntu ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ๋ฒ„์ „ ์ด์ƒ์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.26.15-gke.1300000
  • 1.27.13-gke.1011000
  • 1.28.9-gke.1209000
  • 1.29.4-gke.1542000
  • 1.30.0-gke.1712000

์˜ํ–ฅ์„ ๋ฐ›๋Š” ๋งˆ์ด๋„ˆ ๋ฒ„์ „์€ ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค. Container-Optimized OS ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ํŒจ์น˜ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.25.16-gke.1596000
  • 1.26.14-gke.1076000
  • 1.27.11-gke.1202000
  • 1.28.8-gke.1095000
  • 1.29.3-gke.1093000

์˜ํ–ฅ์„ ๋ฐ›๋Š” ๋งˆ์ด๋„ˆ ๋ฒ„์ „์€ ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค. Ubuntu ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ํŒจ์น˜ ๋ฒ„์ „ ์ด์ƒ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.26.15-gke.1300000
  • 1.28.9-gke.1209000

ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์ž์ฒด ์ถœ์‹œ ์ฑ„๋„์—์„œ ๋™์ผํ•œ ๋ถ€ ๋ฒ„์ „์„ ์‹คํ–‰ํ•˜๋Š” ๊ฒฝ์šฐ ์ตœ์‹  ์ถœ์‹œ ์ฑ„๋„์˜ ํŒจ์น˜ ๋ฒ„์ „์„ ์ ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ๊ธฐ๋Šฅ์„ ์‚ฌ์šฉํ•˜๋ฉด ํŒจ์น˜ ๋ฒ„์ „์ด ์ถœ์‹œ ์ฑ„๋„์˜ ๊ธฐ๋ณธ๊ฐ’์ด ๋  ๋•Œ๊นŒ์ง€ ๋…ธ๋“œ๋ฅผ ๋ณดํ˜ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ž์„ธํ•œ ๋‚ด์šฉ์€ ์ตœ์‹  ์ฑ„๋„์—์„œ ํŒจ์น˜ ๋ฒ„์ „ ์‹คํ–‰์„ ์ฐธ์กฐํ•˜์„ธ์š”.

๋†’์Œ

VMware์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-26581

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

AWS์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-26581

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

Azure์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-26581

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-26581

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋ณ„๋„๋กœ ์ทจํ•ด์•ผ ํ•  ์กฐ์น˜๋Š” ์—†์Šต๋‹ˆ๋‹ค. ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE๋Š” ๋ฐฐํฌ ์‹œ ์šด์˜์ฒด์ œ๋ฅผ ๋ฒˆ๋“ค๋กœ ์ œ๊ณตํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์—†์Œ

GCP-2024-027

๊ฒŒ์‹œ: 2024๋…„ 5์›” 8์ผ
์—…๋ฐ์ดํŠธ: 2024๋…„ 9์›” 25์ผ
์ฐธ์กฐ: CVE-2024-26808

2024๋…„ 9์›” 25์ผ ์—…๋ฐ์ดํŠธ: GDC(VMware)์˜ ํŒจ์น˜ ๋ฒ„์ „์ด ์ถ”๊ฐ€๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

2024๋…„ 5์›” 15์ผ ์—…๋ฐ์ดํŠธ: GKE Ubuntu ๋…ธ๋“œ ํ’€์˜ ํŒจ์น˜ ๋ฒ„์ „์ด ์ถ”๊ฐ€๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

2024๋…„ 5์›” 9์ผ ์—…๋ฐ์ดํŠธ: ์‹ฌ๊ฐ๋„๊ฐ€ ์ค‘๊ฐ„์—์„œ ๋†’์Œ์œผ๋กœ ์ˆ˜์ •๋˜์—ˆ์œผ๋ฉฐ ๊ธฐ๋ณธ ๊ตฌ์„ฑ์˜ GKE Autopilot ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Œ์„ ๋ช…ํ™•ํ•˜๊ฒŒ ํ™•์ธํ–ˆ์Šต๋‹ˆ๋‹ค.

GKE

์—…๋ฐ์ดํŠธ: 2024๋…„ 5์›” 9์ผ, 2024๋…„ 5์›” 15์ผ

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-26808

2024๋…„ 5์›” 9์ผ ์—…๋ฐ์ดํŠธ: ์‹ฌ๊ฐ๋„๊ฐ€ ์ค‘๊ฐ„์—์„œ ๋†’์Œ์œผ๋กœ ์ˆ˜์ •๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์›๋ณธ ๊ฒŒ์‹œํŒ์—์„œ Autopilot ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์•˜๋‹ค๊ณ  ์„ค๋ช…ํ–ˆ์ง€๋งŒ ์ž˜๋ชป๋œ ๋‚ด์šฉ์ด์—ˆ์Šต๋‹ˆ๋‹ค. ๊ธฐ๋ณธ ๊ตฌ์„ฑ์˜ GKE Autopilot ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์ง€๋งŒ, ๋ช…์‹œ์ ์œผ๋กœ seccomp Unconfined ํ”„๋กœํ•„์„ ์„ค์ •ํ•˜๊ฑฐ๋‚˜ CAP_NET_ADMIN์„ ํ—ˆ์šฉํ•˜๋Š” ๊ฒฝ์šฐ ์ทจ์•ฝ์ ์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.


GKE Standard ๋ฐ Autopilot ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

GKE Sandbox๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

2024๋…„ 5์›” 15์ผ ์—…๋ฐ์ดํŠธ: Ubuntu์—์„œ ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ๋‹ค์Œ GKE ๋ฒ„์ „์ด ์—…๋ฐ์ดํŠธ๋ฉ๋‹ˆ๋‹ค. Ubuntu ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ๋ฒ„์ „ ์ด์ƒ์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.26.15-gke.1323000
  • 1.27.13-gke.1206000
  • 1.28.10-gke.1000000
  • 1.29.3-gke.1282004
  • 1.30.0-gke.1584000

์˜ํ–ฅ์„ ๋ฐ›๋Š” ๋งˆ์ด๋„ˆ ๋ฒ„์ „์€ ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค. Container-Optimized OS ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ํŒจ์น˜ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.27.8-gke.1067000
  • 1.28.8-gke.1095000
  • 1.29.3-gke.1093000

ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์ž์ฒด ์ถœ์‹œ ์ฑ„๋„์—์„œ ๋™์ผํ•œ ๋ถ€ ๋ฒ„์ „์„ ์‹คํ–‰ํ•˜๋Š” ๊ฒฝ์šฐ ์ตœ์‹  ์ถœ์‹œ ์ฑ„๋„์˜ ํŒจ์น˜ ๋ฒ„์ „์„ ์ ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ๊ธฐ๋Šฅ์„ ์‚ฌ์šฉํ•˜๋ฉด ํŒจ์น˜ ๋ฒ„์ „์ด ์ถœ์‹œ ์ฑ„๋„์˜ ๊ธฐ๋ณธ๊ฐ’์ด ๋  ๋•Œ๊นŒ์ง€ ๋…ธ๋“œ๋ฅผ ๋ณดํ˜ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ž์„ธํ•œ ๋‚ด์šฉ์€ ์ตœ์‹  ์ฑ„๋„์—์„œ ํŒจ์น˜ ๋ฒ„์ „ ์‹คํ–‰์„ ์ฐธ์กฐํ•˜์„ธ์š”.

๋†’์Œ

VMware์šฉ GKE

์—…๋ฐ์ดํŠธ: 2024๋…„ 9์›” 25์ผ

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-26808

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

2024๋…„ 9์›” 25์ผ ์—…๋ฐ์ดํŠธ: ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ๋‹ค์Œ VMware์šฉ GDC ์†Œํ”„ํŠธ์›จ์–ด ๋ฒ„์ „์ด ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. VMware ํด๋Ÿฌ์Šคํ„ฐ์šฉ GDC ์†Œํ”„ํŠธ์›จ์–ด๋ฅผ ๋‹ค์Œ ๋ฒ„์ „ ์ด์ƒ์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค.

  • 1.28.600
  • 1.16.9

๋Œ€๊ธฐ ์ค‘

AWS์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-26808

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

Azure์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-26808

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-26808

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋ณ„๋„๋กœ ์ทจํ•ด์•ผ ํ•  ์กฐ์น˜๋Š” ์—†์Šต๋‹ˆ๋‹ค. ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE๋Š” ๋ฐฐํฌ ์‹œ ์šด์˜์ฒด์ œ๋ฅผ ๋ฒˆ๋“ค๋กœ ์ œ๊ณตํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์—†์Œ

GCP-2024-026

๊ฒŒ์‹œ: 2024๋…„ 5์›” 7์ผ
์—…๋ฐ์ดํŠธ: 2024๋…„ 8์›” 6์ผ
์ฐธ์กฐ: CVE-2024-26643

2024๋…„ 8์›” 6์ผ ์—…๋ฐ์ดํŠธ:: GKE์˜ Ubuntu ๋…ธ๋“œ ํ’€ ํŒจ์น˜ ๋ฒ„์ „์ด ์ถ”๊ฐ€๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

2024๋…„ 5์›” 9์ผ ์—…๋ฐ์ดํŠธ: ์‹ฌ๊ฐ๋„๊ฐ€ ์ค‘๊ฐ„์—์„œ ๋†’์Œ์œผ๋กœ ์ˆ˜์ •๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

GKE

์—…๋ฐ์ดํŠธ: 2024๋…„ 8์›” 6์ผ

์„ค๋ช… ์‹ฌ๊ฐ๋„

2024๋…„ 5์›” 9์ผ ์—…๋ฐ์ดํŠธ: ์‹ฌ๊ฐ๋„๊ฐ€ ์ค‘๊ฐ„์—์„œ ๋†’์Œ์œผ๋กœ ์ˆ˜์ •๋˜์—ˆ์Šต๋‹ˆ๋‹ค.


๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-26643

GKE Standard ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค. ๊ธฐ๋ณธ ๊ตฌ์„ฑ์˜ GKE Autopilot ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์ง€๋งŒ, ๋ช…์‹œ์ ์œผ๋กœ seccomp Unconfined ํ”„๋กœํ•„์„ ์„ค์ •ํ•˜๊ฑฐ๋‚˜ CAP_NET_ADMIN์„ ํ—ˆ์šฉํ•˜๋Š” ๊ฒฝ์šฐ ์ทจ์•ฝ์ ์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

GKE Sandbox๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

2024๋…„ 8์›” 6์ผ ์—…๋ฐ์ดํŠธ: GKE์˜ Ubuntu ๋…ธ๋“œ ํ’€ ํŒจ์น˜ ๋ฒ„์ „์ด ์ถ”๊ฐ€๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

๋‹ค์Œ GKE ๋ฒ„์ „์€ Ubuntu์—์„œ ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋ฉ๋‹ˆ๋‹ค. Ubuntu ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ๋ฒ„์ „ ์ด์ƒ์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.27.15-gke.1252000
  • 1.28.11-gke.1260000
  • 1.29.6-gke.1326000
  • 1.30.2-gke.1394003

์˜ํ–ฅ์„ ๋ฐ›๋Š” ๋งˆ์ด๋„ˆ ๋ฒ„์ „์€ ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค. Container-Optimized OS ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ํŒจ์น˜ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.27.8-gke.1067000
  • 1.28.8-gke.1095000
  • 1.29.3-gke.1093000

ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์ž์ฒด ์ถœ์‹œ ์ฑ„๋„์—์„œ ๋™์ผํ•œ ๋ถ€ ๋ฒ„์ „์„ ์‹คํ–‰ํ•˜๋Š” ๊ฒฝ์šฐ ์ตœ์‹  ์ถœ์‹œ ์ฑ„๋„์˜ ํŒจ์น˜ ๋ฒ„์ „์„ ์ ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ๊ธฐ๋Šฅ์„ ์‚ฌ์šฉํ•˜๋ฉด ํŒจ์น˜ ๋ฒ„์ „์ด ์ถœ์‹œ ์ฑ„๋„์˜ ๊ธฐ๋ณธ๊ฐ’์ด ๋  ๋•Œ๊นŒ์ง€ ๋…ธ๋“œ๋ฅผ ๋ณดํ˜ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ž์„ธํ•œ ๋‚ด์šฉ์€ ์ตœ์‹  ์ฑ„๋„์—์„œ ํŒจ์น˜ ๋ฒ„์ „ ์‹คํ–‰์„ ์ฐธ์กฐํ•˜์„ธ์š”.

๋†’์Œ

VMware์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-26643

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

AWS์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-26643

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

Azure์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-26643

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-26643

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋ณ„๋„๋กœ ์ทจํ•ด์•ผ ํ•  ์กฐ์น˜๋Š” ์—†์Šต๋‹ˆ๋‹ค. ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE๋Š” ๋ฐฐํฌ ์‹œ ์šด์˜์ฒด์ œ๋ฅผ ๋ฒˆ๋“ค๋กœ ์ œ๊ณตํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์—†์Œ

GCP-2024-024

๊ฒŒ์‹œ: 2024๋…„ 4์›” 25์ผ
์—…๋ฐ์ดํŠธ: 2024๋…„ 7์›” 18์ผ
์ฐธ์กฐ: CVE-2024-26585

2024๋…„ 7์›” 18์ผ ์—…๋ฐ์ดํŠธ : GKE์˜ Ubuntu ๋…ธ๋“œ ํ’€ ํŒจ์น˜ ๋ฒ„์ „์ด ์ถ”๊ฐ€๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

GKE

์—…๋ฐ์ดํŠธ: 2024๋…„ 7์›” 18์ผ

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-26585

GKE Standard ๋ฐ Autopilot ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

GKE Sandbox๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

2024๋…„ 7์›” 18์ผ ์—…๋ฐ์ดํŠธ: Ubuntu์—์„œ ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ๋‹ค์Œ GKE ๋ฒ„์ „์ด ์—…๋ฐ์ดํŠธ๋ฉ๋‹ˆ๋‹ค. Ubuntu ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ํŒจ์น˜ ๋ฒ„์ „ ์ด์ƒ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.26.15-gke.1469000
  • 1.27.14-gke.1100000
  • 1.28.10-gke.1148000
  • 1.29.6-gke.1038000
  • 1.30.2-gke.1394000

์˜ํ–ฅ์„ ๋ฐ›๋Š” ๋งˆ์ด๋„ˆ ๋ฒ„์ „์€ ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค. Container-Optimized OS ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ํŒจ์น˜ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.25.16-gke.1759000
  • 1.26.15-gke.1158000
  • 1.27.12-gke.1190000
  • 1.28.8-gke.1175000
  • 1.29.3-gke.1282000

ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์ž์ฒด ์ถœ์‹œ ์ฑ„๋„์—์„œ ๋™์ผํ•œ ๋ถ€ ๋ฒ„์ „์„ ์‹คํ–‰ํ•˜๋Š” ๊ฒฝ์šฐ ์ตœ์‹  ์ถœ์‹œ ์ฑ„๋„์˜ ํŒจ์น˜ ๋ฒ„์ „์„ ์ ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ๊ธฐ๋Šฅ์„ ์‚ฌ์šฉํ•˜๋ฉด ํŒจ์น˜ ๋ฒ„์ „์ด ์ถœ์‹œ ์ฑ„๋„์˜ ๊ธฐ๋ณธ๊ฐ’์ด ๋  ๋•Œ๊นŒ์ง€ ๋…ธ๋“œ๋ฅผ ๋ณดํ˜ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ž์„ธํ•œ ๋‚ด์šฉ์€ ์ตœ์‹  ์ฑ„๋„์—์„œ ํŒจ์น˜ ๋ฒ„์ „ ์‹คํ–‰์„ ์ฐธ์กฐํ•˜์„ธ์š”.

๋†’์Œ

VMware์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-26585

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

AWS์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-26585

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

Azure์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-26585

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-26585

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋ณ„๋„๋กœ ์ทจํ•ด์•ผ ํ•  ์กฐ์น˜๋Š” ์—†์Šต๋‹ˆ๋‹ค. ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE๋Š” ๋ฐฐํฌ ์‹œ ์šด์˜์ฒด์ œ๋ฅผ ๋ฒˆ๋“ค๋กœ ์ œ๊ณตํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์—†์Œ

GCP-2024-022

๊ฒŒ์‹œ: 2024๋…„ 4์›” 3์ผ
์—…๋ฐ์ดํŠธ: 2024๋…„ 7์›” 17์ผ
์ฐธ์กฐ: CVE-2023-45288

2024๋…„ 7์›” 17์ผ ์—…๋ฐ์ดํŠธ: VMware์šฉ GKE ํŒจ์น˜ ๋ฒ„์ „์ด ์ถ”๊ฐ€๋˜์—ˆ์Šต๋‹ˆ๋‹ค.
2024๋…„ 7์›” 9์ผ ์—…๋ฐ์ดํŠธ: ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE ํŒจ์น˜ ๋ฒ„์ „์ด ์ถ”๊ฐ€๋˜์—ˆ์Šต๋‹ˆ๋‹ค.
2024๋…„ 4์›” 24์ผ ์—…๋ฐ์ดํŠธ: GKE ํŒจ์น˜ ๋ฒ„์ „์ด ์ถ”๊ฐ€๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

GKE

์—…๋ฐ์ดํŠธ: 2024๋…„ 4์›” 24์ผ

์„ค๋ช… ์‹ฌ๊ฐ๋„

์ตœ๊ทผ ์„œ๋น„์Šค ๊ฑฐ๋ถ€(DoS) ์ทจ์•ฝ์ (CVE-2023-45288)์ด Kubernetes์—์„œ ์‚ฌ์šฉํ•˜๋Š” golang HTTP ์„œ๋ฒ„๋ฅผ ํฌํ•จํ•˜์—ฌ HTTP/2 ํ”„๋กœํ† ์ฝœ์˜ ์—ฌ๋Ÿฌ ๊ตฌํ˜„์—์„œ ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์œผ๋กœ ์ธํ•ด Google Kubernetes Engine(GKE) ์ปจํŠธ๋กค ํ”Œ๋ ˆ์ธ์— ๋Œ€ํ•œ DoS๊ฐ€ ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์Šน์ธ๋œ ๋„คํŠธ์›Œํฌ๊ฐ€ ๊ตฌ์„ฑ๋œ GKE ํด๋Ÿฌ์Šคํ„ฐ๋Š” ๋„คํŠธ์›Œํฌ ์•ก์„ธ์Šค ์ œํ•œ์„ ํ†ตํ•ด ๋ณดํ˜ธ๋˜์ง€๋งŒ ๋‹ค๋ฅธ ๋ชจ๋“  ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

GKE Autopilot ๋ฐ Standard ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

2024๋…„ 4์›” 24์ผ ์—…๋ฐ์ดํŠธ: GKE์˜ ํŒจ์น˜ ๋ฒ„์ „์ด ์ถ”๊ฐ€๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

๋‹ค์Œ GKE ๋ฒ„์ „์—๋Š” ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ Golang ๋ณด์•ˆ ํŒจ์น˜๊ฐ€ ํฌํ•จ๋˜์–ด ์žˆ์Šต๋‹ˆ๋‹ค. GKE ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ๋‹ค์Œ ๋ฒ„์ „ ์ด์ƒ์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค.

  • 1.25.16-gke.1759000
  • 1.26.15-gke.1158000
  • 1.27.12-gke.1190000
  • 1.28.8-gke.1175000
  • 1.29.3-gke.1282000

golang ํ”„๋กœ์ ํŠธ๋Š” 2024๋…„ 4์›” 3์ผ์— ํŒจ์น˜๊ฐ€ ์ถœ์‹œ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด๋Ÿฌํ•œ ํŒจ์น˜๊ฐ€ ํฌํ•จ๋œ GKE ๋ฒ„์ „์ด ์ œ๊ณต๋˜๋ฉด ์ด ๊ฒŒ์‹œํŒ์ด ์—…๋ฐ์ดํŠธ๋ฉ๋‹ˆ๋‹ค. ๋‹จ์ถ•๋œ ์ผ์ •์— ๋”ฐ๋ผ ํŒจ์น˜๋ฅผ ์š”์ฒญํ•˜๋ ค๋ฉด ์ง€์›ํŒ€์— ๋ฌธ์˜ํ•˜์„ธ์š”.

์ปจํŠธ๋กค ํ”Œ๋ ˆ์ธ ์•ก์„ธ์Šค๋ฅผ ์œ„ํ•ด ์Šน์ธ๋œ ๋„คํŠธ์›Œํฌ๋ฅผ ๊ตฌ์„ฑํ•˜์—ฌ ์™„ํ™”:

์Šน์ธ๋œ ๋„คํŠธ์›Œํฌ๋ฅผ ๊ตฌ์„ฑํ•˜์—ฌ ์ด ๊ณต๊ฒฉ ํด๋ž˜์Šค๋กœ๋ถ€ํ„ฐ ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ์™„ํ™”ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์•ˆ๋‚ด์— ๋”ฐ๋ผ ๊ธฐ์กด ํด๋Ÿฌ์Šคํ„ฐ์— ์Šน์ธ๋œ ๋„คํŠธ์›Œํฌ๋ฅผ ์‚ฌ์šฉ ์„ค์ •ํ•ฉ๋‹ˆ๋‹ค.

์Šน์ธ๋œ ๋„คํŠธ์›Œํฌ ์ œ์–ด๋กœ ์ปจํŠธ๋กค ํ”Œ๋ ˆ์ธ์— ์•ก์„ธ์Šคํ•˜๋Š” ๋ฐฉ๋ฒ•์€ ์Šน์ธ๋œ ๋„คํŠธ์›Œํฌ ์ž‘๋™ ๋ฐฉ๋ฒ•์„ ์ฐธ์กฐํ•˜์„ธ์š”. ๊ธฐ๋ณธ ์Šน์ธ๋œ ๋„คํŠธ์›Œํฌ ์•ก์„ธ์Šค๋ฅผ ๋ณด๋ ค๋ฉด ์ปจํŠธ๋กค ํ”Œ๋ ˆ์ธ ์—”๋“œํฌ์ธํŠธ์— ๋Œ€ํ•œ ์•ก์„ธ์Šค ์„น์…˜์˜ ํ‘œ๋ฅผ ์ฐธ๊ณ ํ•˜์„ธ์š”.

์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

์ทจ์•ฝ์ (CVE-2023-45288)์„ ํ†ตํ•ด ๊ณต๊ฒฉ์ž๊ฐ€ Kubernetes ์ปจํŠธ๋กค ํ”Œ๋ ˆ์ธ์—์„œ DoS ๊ณต๊ฒฉ์„ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

๋†’์Œ

VMware์šฉ GKE

์—…๋ฐ์ดํŠธ: 2024๋…„ 7์›” 17์ผ

์„ค๋ช… ์‹ฌ๊ฐ๋„

์ตœ๊ทผ ์„œ๋น„์Šค ๊ฑฐ๋ถ€(DoS) ์ทจ์•ฝ์ (CVE-2023-45288)์ด Kubernetes์—์„œ ์‚ฌ์šฉํ•˜๋Š” golang HTTP ์„œ๋ฒ„๋ฅผ ํฌํ•จํ•˜์—ฌ HTTP/2 ํ”„๋กœํ† ์ฝœ์˜ ์—ฌ๋Ÿฌ ๊ตฌํ˜„์—์„œ ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์œผ๋กœ ์ธํ•ด Google Kubernetes Engine(GKE) ์ปจํŠธ๋กค ํ”Œ๋ ˆ์ธ์— ๋Œ€ํ•œ DoS๊ฐ€ ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

2024๋…„ 7์›” 17์ผ ์—…๋ฐ์ดํŠธ: VMware์šฉ GKE ํŒจ์น˜ ๋ฒ„์ „์ด ์ถ”๊ฐ€๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

๋‹ค์Œ VMware์šฉ GKE ๋ฒ„์ „์—๋Š” ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๊ฐ€ ํฌํ•จ๋˜์–ด ์žˆ์Šต๋‹ˆ๋‹ค. VMware์šฉ GKE ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ๋‹ค์Œ ๋ฒ„์ „ ์ด์ƒ์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค.

  • 1.29.0
  • 1.28.500
  • 1.16.8

golang ํ”„๋กœ์ ํŠธ๋Š” 2024๋…„ 4์›” 3์ผ์— ํŒจ์น˜๊ฐ€ ์ถœ์‹œ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด๋Ÿฌํ•œ ํŒจ์น˜๊ฐ€ ํฌํ•จ๋œ VMware์šฉ GKE ๋ฒ„์ „์ด ์ œ๊ณต๋˜๋ฉด ์ด ๊ฒŒ์‹œํŒ์ด ์—…๋ฐ์ดํŠธ๋ฉ๋‹ˆ๋‹ค. ๋‹จ์ถ•๋œ ์ผ์ •์— ๋”ฐ๋ผ ํŒจ์น˜๋ฅผ ์š”์ฒญํ•˜๋ ค๋ฉด ์ง€์›ํŒ€์— ๋ฌธ์˜ํ•˜์„ธ์š”.

์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

์ทจ์•ฝ์ (CVE-2023-45288)์„ ํ†ตํ•ด ๊ณต๊ฒฉ์ž๊ฐ€ Kubernetes ์ปจํŠธ๋กค ํ”Œ๋ ˆ์ธ์—์„œ DoS ๊ณต๊ฒฉ์„ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

๋†’์Œ

AWS์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

์ตœ๊ทผ ์„œ๋น„์Šค ๊ฑฐ๋ถ€(DoS) ์ทจ์•ฝ์ (CVE-2023-45288)์ด Kubernetes์—์„œ ์‚ฌ์šฉํ•˜๋Š” golang HTTP ์„œ๋ฒ„๋ฅผ ํฌํ•จํ•˜์—ฌ HTTP/2 ํ”„๋กœํ† ์ฝœ์˜ ์—ฌ๋Ÿฌ ๊ตฌํ˜„์—์„œ ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์œผ๋กœ ์ธํ•ด Google Kubernetes Engine(GKE) ์ปจํŠธ๋กค ํ”Œ๋ ˆ์ธ์— ๋Œ€ํ•œ DoS๊ฐ€ ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

golang ํ”„๋กœ์ ํŠธ๋Š” 2024๋…„ 4์›” 3์ผ์— ํŒจ์น˜๊ฐ€ ์ถœ์‹œ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด๋Ÿฌํ•œ ํŒจ์น˜๊ฐ€ ํฌํ•จ๋œ AWS์šฉ GKE ๋ฒ„์ „์ด ์ œ๊ณต๋˜๋ฉด ์ด ๊ฒŒ์‹œํŒ์ด ์—…๋ฐ์ดํŠธ๋ฉ๋‹ˆ๋‹ค. ๋‹จ์ถ•๋œ ์ผ์ •์— ๋”ฐ๋ผ ํŒจ์น˜๋ฅผ ์š”์ฒญํ•˜๋ ค๋ฉด ์ง€์›ํŒ€์— ๋ฌธ์˜ํ•˜์„ธ์š”.

์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

์ทจ์•ฝ์ (CVE-2023-45288)์„ ํ†ตํ•ด ๊ณต๊ฒฉ์ž๊ฐ€ Kubernetes ์ปจํŠธ๋กค ํ”Œ๋ ˆ์ธ์—์„œ DoS ๊ณต๊ฒฉ์„ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

๋†’์Œ

Azure์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

์ตœ๊ทผ ์„œ๋น„์Šค ๊ฑฐ๋ถ€(DoS) ์ทจ์•ฝ์ (CVE-2023-45288)์ด Kubernetes์—์„œ ์‚ฌ์šฉํ•˜๋Š” golang HTTP ์„œ๋ฒ„๋ฅผ ํฌํ•จํ•˜์—ฌ HTTP/2 ํ”„๋กœํ† ์ฝœ์˜ ์—ฌ๋Ÿฌ ๊ตฌํ˜„์—์„œ ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์œผ๋กœ ์ธํ•ด Google Kubernetes Engine(GKE) ์ปจํŠธ๋กค ํ”Œ๋ ˆ์ธ์— ๋Œ€ํ•œ DoS๊ฐ€ ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

golang ํ”„๋กœ์ ํŠธ๋Š” 2024๋…„ 4์›” 3์ผ์— ํŒจ์น˜๊ฐ€ ์ถœ์‹œ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด๋Ÿฌํ•œ ํŒจ์น˜๊ฐ€ ํฌํ•จ๋œ Azure์šฉ GKE ๋ฒ„์ „์ด ์ œ๊ณต๋˜๋ฉด ์ด ๊ฒŒ์‹œํŒ์ด ์—…๋ฐ์ดํŠธ๋ฉ๋‹ˆ๋‹ค. ๋‹จ์ถ•๋œ ์ผ์ •์— ๋”ฐ๋ผ ํŒจ์น˜๋ฅผ ์š”์ฒญํ•˜๋ ค๋ฉด ์ง€์›ํŒ€์— ๋ฌธ์˜ํ•˜์„ธ์š”.

์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

์ทจ์•ฝ์ (CVE-2023-45288)์„ ํ†ตํ•ด ๊ณต๊ฒฉ์ž๊ฐ€ Kubernetes ์ปจํŠธ๋กค ํ”Œ๋ ˆ์ธ์—์„œ DoS ๊ณต๊ฒฉ์„ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

๋†’์Œ

๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE

์—…๋ฐ์ดํŠธ: 2024๋…„ 7์›” 9์ผ

์„ค๋ช… ์‹ฌ๊ฐ๋„

์ตœ๊ทผ ์„œ๋น„์Šค ๊ฑฐ๋ถ€(DoS) ์ทจ์•ฝ์ (CVE-2023-45288)์ด Kubernetes์—์„œ ์‚ฌ์šฉํ•˜๋Š” golang HTTP ์„œ๋ฒ„๋ฅผ ํฌํ•จํ•˜์—ฌ HTTP/2 ํ”„๋กœํ† ์ฝœ์˜ ์—ฌ๋Ÿฌ ๊ตฌํ˜„์—์„œ ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์œผ๋กœ ์ธํ•ด Google Kubernetes Engine(GKE) ์ปจํŠธ๋กค ํ”Œ๋ ˆ์ธ์— ๋Œ€ํ•œ DoS๊ฐ€ ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

2024๋…„ 7์›” 9์ผ ์—…๋ฐ์ดํŠธ: ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE ํŒจ์น˜ ๋ฒ„์ „์ด ์ถ”๊ฐ€๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

๋‹ค์Œ ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE ๋ฒ„์ „์—๋Š” ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๊ฐ€ ํฌํ•จ๋˜์–ด ์žˆ์Šต๋‹ˆ๋‹ค. ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ๋‹ค์Œ ๋ฒ„์ „ ์ด์ƒ์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค.

  • 1.29.100
  • 1.28.600
  • 1.16.9

golang ํ”„๋กœ์ ํŠธ๋Š” 2024๋…„ 4์›” 3์ผ์— ํŒจ์น˜๊ฐ€ ์ถœ์‹œ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด๋Ÿฌํ•œ ํŒจ์น˜๊ฐ€ ํฌํ•จ๋œ ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE ๋ฒ„์ „์ด ์ œ๊ณต๋˜๋ฉด ์ด ๊ฒŒ์‹œํŒ์ด ์—…๋ฐ์ดํŠธ๋ฉ๋‹ˆ๋‹ค. ๋‹จ์ถ•๋œ ์ผ์ •์— ๋”ฐ๋ผ ํŒจ์น˜๋ฅผ ์š”์ฒญํ•˜๋ ค๋ฉด ์ง€์›ํŒ€์— ๋ฌธ์˜ํ•˜์„ธ์š”.

์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

์ทจ์•ฝ์ (CVE-2023-45288)์„ ํ†ตํ•ด ๊ณต๊ฒฉ์ž๊ฐ€ Kubernetes ์ปจํŠธ๋กค ํ”Œ๋ ˆ์ธ์—์„œ DoS ๊ณต๊ฒฉ์„ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

๋†’์Œ

GCP-2024-018

๊ฒŒ์‹œ: 2024๋…„ 3์›” 12์ผ
์—…๋ฐ์ดํŠธ: 2024๋…„ 5์›” 6์ผ
์ฐธ์กฐ: CVE-2024-1085

2024๋…„ 5์›” 6์ผ ์—…๋ฐ์ดํŠธ: 2024๋…„ 4์›” 4์ผ ์—…๋ฐ์ดํŠธ์—์„œ GKE Ubuntu ๋…ธ๋“œ ํ’€์˜ ํŒจ์น˜ ๋ฒ„์ „์ด ์ถ”๊ฐ€๋˜๊ณ  ์ถ”๊ฐ€ ๊ฐ€๋กœ์ค„ ์š”์†Œ๊ฐ€ ์‚ญ์ œ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

2024๋…„ 4์›” 4์ผ ์—…๋ฐ์ดํŠธ: GKE Container-Optimized OS ๋…ธ๋“œ ํ’€์˜ ์ตœ์†Œ ๋ฒ„์ „์ด ์ˆ˜์ •๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

GKE

์—…๋ฐ์ดํŠธ: 2024๋…„ 5์›” 6์ผ

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-1085

GKE Standard ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค. ๊ธฐ๋ณธ ๊ตฌ์„ฑ์˜ GKE Autopilot ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์ง€๋งŒ, ๋ช…์‹œ์ ์œผ๋กœ seccomp Unconfined ํ”„๋กœํ•„์„ ์„ค์ •ํ•˜๊ฑฐ๋‚˜ CAP_NET_ADMIN์„ ํ—ˆ์šฉํ•˜๋Š” ๊ฒฝ์šฐ ์ทจ์•ฝ์ ์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

GKE Sandbox๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

2024๋…„ 5์›” 6์ผ ์—…๋ฐ์ดํŠธ: Ubuntu์—์„œ ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ๋‹ค์Œ GKE ๋ฒ„์ „์ด ์—…๋ฐ์ดํŠธ๋ฉ๋‹ˆ๋‹ค. Ubuntu ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ๋ฒ„์ „ ์ด์ƒ์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.26.15-gke.1158000
  • 1.27.12-gke.1190000
  • 1.28.8-gke.1175000
  • 1.29.3-gke.1093000

2024๋…„ 4์›” 4์ผ ์—…๋ฐ์ดํŠธ: GKE Container-Optimized OS ๋…ธ๋“œ ํ’€์˜ ์ตœ์†Œ ๋ฒ„์ „์ด ์ˆ˜์ •๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

์ด์ „์— ๋‚˜์—ด๋œ Container-Optimized OS ์ˆ˜์ •์‚ฌํ•ญ์ด ํฌํ•จ๋œ ์ตœ์†Œ GKE ๋ฒ„์ „์ด ์ž˜๋ชป๋˜์—ˆ์Šต๋‹ˆ๋‹ค. Container-Optimized OS์—์„œ ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ๋‹ค์Œ GKE ๋ฒ„์ „์ด ์—…๋ฐ์ดํŠธ๋ฉ๋‹ˆ๋‹ค. Container-Optimized OS ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ๋ฒ„์ „ ์ด์ƒ์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค.

  • 1.25.16-gke.1520000
  • 1.26.13-gke.1221000
  • 1.27.10-gke.1243000
  • 1.28.8-gke.1083000
  • 1.29.3-gke.1054000

์˜ํ–ฅ์„ ๋ฐ›๋Š” ๋งˆ์ด๋„ˆ ๋ฒ„์ „์€ ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค. Container-Optimized OS ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ํŒจ์น˜ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.25.16-gke.1518000
  • 1.26.13-gke.1219000
  • 1.27.10-gke.1240000
  • 1.28.6-gke.1433000
  • 1.29.1-gke.1716000

ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์ž์ฒด ์ถœ์‹œ ์ฑ„๋„์—์„œ ๋™์ผํ•œ ๋ถ€ ๋ฒ„์ „์„ ์‹คํ–‰ํ•˜๋Š” ๊ฒฝ์šฐ ์ตœ์‹  ์ถœ์‹œ ์ฑ„๋„์˜ ํŒจ์น˜ ๋ฒ„์ „์„ ์ ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ๊ธฐ๋Šฅ์„ ์‚ฌ์šฉํ•˜๋ฉด ํŒจ์น˜ ๋ฒ„์ „์ด ์ถœ์‹œ ์ฑ„๋„์˜ ๊ธฐ๋ณธ๊ฐ’์ด ๋  ๋•Œ๊นŒ์ง€ ๋…ธ๋“œ๋ฅผ ๋ณดํ˜ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ž์„ธํ•œ ๋‚ด์šฉ์€ ์ตœ์‹  ์ฑ„๋„์—์„œ ํŒจ์น˜ ๋ฒ„์ „ ์‹คํ–‰์„ ์ฐธ์กฐํ•˜์„ธ์š”.

๋†’์Œ

VMware์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-1085

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

AWS์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-1085

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

Azure์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-1085

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-1085

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋ณ„๋„๋กœ ์ทจํ•ด์•ผ ํ•  ์กฐ์น˜๋Š” ์—†์Šต๋‹ˆ๋‹ค. ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE๋Š” ๋ฐฐํฌ ์‹œ ์šด์˜์ฒด์ œ๋ฅผ ๋ฒˆ๋“ค๋กœ ์ œ๊ณตํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์—†์Œ

GCP-2024-017

๊ฒŒ์‹œ: 2024๋…„ 3์›” 6์ผ
์ฐธ์กฐ: CVE-2023-3611

GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-3611

GKE Standard ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค. ๊ธฐ๋ณธ ๊ตฌ์„ฑ์˜ GKE Autopilot ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์ง€๋งŒ, ๋ช…์‹œ์ ์œผ๋กœ seccomp Unconfined ํ”„๋กœํ•„์„ ์„ค์ •ํ•˜๊ฑฐ๋‚˜ CAP_NET_ADMIN์„ ํ—ˆ์šฉํ•˜๋Š” ๊ฒฝ์šฐ ์ทจ์•ฝ์ ์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

GKE Sandbox๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

์˜ํ–ฅ์„ ๋ฐ›๋Š” ๋งˆ์ด๋„ˆ ๋ฒ„์ „์€ ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค. Container-Optimized OS ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ํŒจ์น˜ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.24.14-gke.1027001
  • 1.25.10-gke.1027001
  • 1.26.5-gke.1021001
  • 1.27.3-gke.1001002

์˜ํ–ฅ์„ ๋ฐ›๋Š” ๋งˆ์ด๋„ˆ ๋ฒ„์ „์€ ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค. Ubuntu ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ํŒจ์น˜ ๋ฒ„์ „ ์ด์ƒ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.24.14-gke.1027001
  • 1.25.10-gke.1027001
  • 1.26.5-gke.1021001
  • 1.27.3-gke.1001002

ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์ž์ฒด ์ถœ์‹œ ์ฑ„๋„์—์„œ ๋™์ผํ•œ ๋ถ€ ๋ฒ„์ „์„ ์‹คํ–‰ํ•˜๋Š” ๊ฒฝ์šฐ ์ตœ์‹  ์ถœ์‹œ ์ฑ„๋„์˜ ํŒจ์น˜ ๋ฒ„์ „์„ ์ ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ๊ธฐ๋Šฅ์„ ์‚ฌ์šฉํ•˜๋ฉด ํŒจ์น˜ ๋ฒ„์ „์ด ์ถœ์‹œ ์ฑ„๋„์˜ ๊ธฐ๋ณธ๊ฐ’์ด ๋  ๋•Œ๊นŒ์ง€ ๋…ธ๋“œ๋ฅผ ๋ณดํ˜ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ž์„ธํ•œ ๋‚ด์šฉ์€ ์ตœ์‹  ์ฑ„๋„์—์„œ ํŒจ์น˜ ๋ฒ„์ „ ์‹คํ–‰์„ ์ฐธ์กฐํ•˜์„ธ์š”.

๋†’์Œ

VMware์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-3611

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

AWS์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-3611

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

Azure์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-3611

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-3611

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋ณ„๋„๋กœ ์ทจํ•ด์•ผ ํ•  ์กฐ์น˜๋Š” ์—†์Šต๋‹ˆ๋‹ค. ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE๋Š” ๋ฐฐํฌ ์‹œ ์šด์˜์ฒด์ œ๋ฅผ ๋ฒˆ๋“ค๋กœ ์ œ๊ณตํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์—†์Œ

GCP-2024-014

๊ฒŒ์‹œ: 2024๋…„ 2์›” 26์ผ
์ฐธ์กฐ: CVE-2023-3776

GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-3776

GKE Standard ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค. ๊ธฐ๋ณธ ๊ตฌ์„ฑ์˜ GKE Autopilot ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์ง€๋งŒ, ๋ช…์‹œ์ ์œผ๋กœ seccomp Unconfined ํ”„๋กœํ•„์„ ์„ค์ •ํ•˜๊ฑฐ๋‚˜ CAP_NET_ADMIN์„ ํ—ˆ์šฉํ•˜๋Š” ๊ฒฝ์šฐ ์ทจ์•ฝ์ ์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

GKE Sandbox๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

์˜ํ–ฅ์„ ๋ฐ›๋Š” ๋งˆ์ด๋„ˆ ๋ฒ„์ „์€ ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค. Container-Optimized OS ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ํŒจ์น˜ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.24.14-gke.1027001
  • 1.25.10-gke.1027001
  • 1.26.5-gke.1014001
  • 1.27.3-gke.1001002
  • 1.28.0-gke.100

์˜ํ–ฅ์„ ๋ฐ›๋Š” ๋งˆ์ด๋„ˆ ๋ฒ„์ „์€ ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค. Ubuntu ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ํŒจ์น˜ ๋ฒ„์ „ ์ด์ƒ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.24.14-gke.1027001
  • 1.25.10-gke.1027001
  • 1.26.5-gke.1021001
  • 1.27.3-gke.1001002

ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์ž์ฒด ์ถœ์‹œ ์ฑ„๋„์—์„œ ๋™์ผํ•œ ๋ถ€ ๋ฒ„์ „์„ ์‹คํ–‰ํ•˜๋Š” ๊ฒฝ์šฐ ์ตœ์‹  ์ถœ์‹œ ์ฑ„๋„์˜ ํŒจ์น˜ ๋ฒ„์ „์„ ์ ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ๊ธฐ๋Šฅ์„ ์‚ฌ์šฉํ•˜๋ฉด ํŒจ์น˜ ๋ฒ„์ „์ด ์ถœ์‹œ ์ฑ„๋„์˜ ๊ธฐ๋ณธ๊ฐ’์ด ๋  ๋•Œ๊นŒ์ง€ ๋…ธ๋“œ๋ฅผ ๋ณดํ˜ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ž์„ธํ•œ ๋‚ด์šฉ์€ ์ตœ์‹  ์ฑ„๋„์—์„œ ํŒจ์น˜ ๋ฒ„์ „ ์‹คํ–‰์„ ์ฐธ์กฐํ•˜์„ธ์š”.

๋†’์Œ

VMware์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-3776

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

AWS์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-3776

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

Azure์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-3776

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-3776

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋ณ„๋„๋กœ ์ทจํ•ด์•ผ ํ•  ์กฐ์น˜๋Š” ์—†์Šต๋‹ˆ๋‹ค. ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE๋Š” ๋ฐฐํฌ ์‹œ ์šด์˜์ฒด์ œ๋ฅผ ๋ฒˆ๋“ค๋กœ ์ œ๊ณตํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์—†์Œ

GCP-2024-013

๊ฒŒ์‹œ: 2024๋…„ 2์›” 23์ผ
์ฐธ์กฐ: CVE-2023-3610

GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-3610

GKE Standard ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค. ๊ธฐ๋ณธ ๊ตฌ์„ฑ์˜ GKE Autopilot ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์ง€๋งŒ, ๋ช…์‹œ์ ์œผ๋กœ seccomp Unconfined ํ”„๋กœํ•„์„ ์„ค์ •ํ•˜๊ฑฐ๋‚˜ CAP_NET_ADMIN์„ ํ—ˆ์šฉํ•˜๋Š” ๊ฒฝ์šฐ ์ทจ์•ฝ์ ์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

GKE Sandbox๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

์˜ํ–ฅ์„ ๋ฐ›๋Š” ๋งˆ์ด๋„ˆ ๋ฒ„์ „์€ ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค. Container-Optimized OS ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ํŒจ์น˜ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.27.3-gke.1001002
  • 1.28.0-gke.100

์˜ํ–ฅ์„ ๋ฐ›๋Š” ๋งˆ์ด๋„ˆ ๋ฒ„์ „์€ ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค. Ubuntu ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ํŒจ์น˜ ๋ฒ„์ „ ์ด์ƒ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.24.14-gke.1027001
  • 1.25.10-gke.1027001
  • 1.26.5-gke.1021001
  • 1.27.3-gke.1001002

ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์ž์ฒด ์ถœ์‹œ ์ฑ„๋„์—์„œ ๋™์ผํ•œ ๋ถ€ ๋ฒ„์ „์„ ์‹คํ–‰ํ•˜๋Š” ๊ฒฝ์šฐ ์ตœ์‹  ์ถœ์‹œ ์ฑ„๋„์˜ ํŒจ์น˜ ๋ฒ„์ „์„ ์ ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ๊ธฐ๋Šฅ์„ ์‚ฌ์šฉํ•˜๋ฉด ํŒจ์น˜ ๋ฒ„์ „์ด ์ถœ์‹œ ์ฑ„๋„์˜ ๊ธฐ๋ณธ๊ฐ’์ด ๋  ๋•Œ๊นŒ์ง€ ๋…ธ๋“œ๋ฅผ ๋ณดํ˜ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ž์„ธํ•œ ๋‚ด์šฉ์€ ์ตœ์‹  ์ฑ„๋„์—์„œ ํŒจ์น˜ ๋ฒ„์ „ ์‹คํ–‰์„ ์ฐธ์กฐํ•˜์„ธ์š”.

๋†’์Œ

VMware์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-3610

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

AWS์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-3610

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

Azure์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-3610

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-3610

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋ณ„๋„๋กœ ์ทจํ•ด์•ผ ํ•  ์กฐ์น˜๋Š” ์—†์Šต๋‹ˆ๋‹ค. ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE๋Š” ๋ฐฐํฌ ์‹œ ์šด์˜์ฒด์ œ๋ฅผ ๋ฒˆ๋“ค๋กœ ์ œ๊ณตํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์—†์Œ

GCP-2024-012

๊ฒŒ์‹œ: 2024๋…„ 2์›” 20์ผ
์ฐธ์กฐ: CVE-2024-0193

GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-0193

GKE Standard ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค. ๊ธฐ๋ณธ ๊ตฌ์„ฑ์˜ GKE Autopilot ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์ง€๋งŒ, ๋ช…์‹œ์ ์œผ๋กœ seccomp Unconfined ํ”„๋กœํ•„์„ ์„ค์ •ํ•˜๊ฑฐ๋‚˜ CAP_NET_ADMIN์„ ํ—ˆ์šฉํ•˜๋Š” ๊ฒฝ์šฐ ์ทจ์•ฝ์ ์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

GKE Sandbox๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

์˜ํ–ฅ์„ ๋ฐ›๋Š” ๋งˆ์ด๋„ˆ ๋ฒ„์ „์€ ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค. Container-Optimized OS ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ํŒจ์น˜ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.27.10-gke.1149000
  • 1.28.6-gke.1274000
  • 1.29.1-gke.1388000

์˜ํ–ฅ์„ ๋ฐ›๋Š” ๋งˆ์ด๋„ˆ ๋ฒ„์ „์€ ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค. Ubuntu ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ํŒจ์น˜ ๋ฒ„์ „ ์ด์ƒ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.25.16-gke.1412001
  • 1.26.6-gke.1017002
  • 1.27.10-gke.1055001
  • 1.28.6-gke.1276000
  • 1.29.1-gke.1392000

ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์ž์ฒด ์ถœ์‹œ ์ฑ„๋„์—์„œ ๋™์ผํ•œ ๋ถ€ ๋ฒ„์ „์„ ์‹คํ–‰ํ•˜๋Š” ๊ฒฝ์šฐ ์ตœ์‹  ์ถœ์‹œ ์ฑ„๋„์˜ ํŒจ์น˜ ๋ฒ„์ „์„ ์ ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ๊ธฐ๋Šฅ์„ ์‚ฌ์šฉํ•˜๋ฉด ํŒจ์น˜ ๋ฒ„์ „์ด ์ถœ์‹œ ์ฑ„๋„์˜ ๊ธฐ๋ณธ๊ฐ’์ด ๋  ๋•Œ๊นŒ์ง€ ๋…ธ๋“œ๋ฅผ ๋ณดํ˜ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ž์„ธํ•œ ๋‚ด์šฉ์€ ์ตœ์‹  ์ฑ„๋„์—์„œ ํŒจ์น˜ ๋ฒ„์ „ ์‹คํ–‰์„ ์ฐธ์กฐํ•˜์„ธ์š”.

๋†’์Œ

VMware์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-0193

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

AWS์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-0193

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

Azure์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-0193

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2024-0193

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋ณ„๋„๋กœ ์ทจํ•ด์•ผ ํ•  ์กฐ์น˜๋Š” ์—†์Šต๋‹ˆ๋‹ค. ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE๋Š” ๋ฐฐํฌ ์‹œ ์šด์˜์ฒด์ œ๋ฅผ ๋ฒˆ๋“ค๋กœ ์ œ๊ณตํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์—†์Œ

GCP-2024-011

๊ฒŒ์‹œ: 2024๋…„ 2์›” 15์ผ
์ฐธ์กฐ: CVE-2023-6932

GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-6932

GKE Standard ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค. ๊ธฐ๋ณธ ๊ตฌ์„ฑ์˜ GKE Autopilot ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์ง€๋งŒ, ๋ช…์‹œ์ ์œผ๋กœ seccomp Unconfined ํ”„๋กœํ•„์„ ์„ค์ •ํ•˜๊ฑฐ๋‚˜ CAP_NET_ADMIN์„ ํ—ˆ์šฉํ•˜๋Š” ๊ฒฝ์šฐ ์ทจ์•ฝ์ ์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

GKE Sandbox๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

์˜ํ–ฅ์„ ๋ฐ›๋Š” ๋งˆ์ด๋„ˆ ๋ฒ„์ „์€ ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค. Container-Optimized OS ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ํŒจ์น˜ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.24.17-gke.2364001
  • 1.25.16-gke.1229000
  • 1.26.6-gke.1017002
  • 1.27.3-gke.1001003
  • 1.28.5-gke.1194000
  • 1.29.0-gke.1340000

์˜ํ–ฅ์„ ๋ฐ›๋Š” ๋งˆ์ด๋„ˆ ๋ฒ„์ „์€ ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค. Ubuntu ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ํŒจ์น˜ ๋ฒ„์ „ ์ด์ƒ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.25.16-gke.1412001
  • 1.26.6-gke.1017002
  • 1.27.10-gke.1055001
  • 1.28.6-gke.1276000
  • 1.29.1-gke.1221000

ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์ž์ฒด ์ถœ์‹œ ์ฑ„๋„์—์„œ ๋™์ผํ•œ ๋ถ€ ๋ฒ„์ „์„ ์‹คํ–‰ํ•˜๋Š” ๊ฒฝ์šฐ ์ตœ์‹  ์ถœ์‹œ ์ฑ„๋„์˜ ํŒจ์น˜ ๋ฒ„์ „์„ ์ ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ๊ธฐ๋Šฅ์„ ์‚ฌ์šฉํ•˜๋ฉด ํŒจ์น˜ ๋ฒ„์ „์ด ์ถœ์‹œ ์ฑ„๋„์˜ ๊ธฐ๋ณธ๊ฐ’์ด ๋  ๋•Œ๊นŒ์ง€ ๋…ธ๋“œ๋ฅผ ๋ณดํ˜ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ž์„ธํ•œ ๋‚ด์šฉ์€ ์ตœ์‹  ์ฑ„๋„์—์„œ ํŒจ์น˜ ๋ฒ„์ „ ์‹คํ–‰์„ ์ฐธ์กฐํ•˜์„ธ์š”.

๋†’์Œ

VMware์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-6932

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

AWS์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-6932

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

Azure์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-6932

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-6932

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋ณ„๋„๋กœ ์ทจํ•ด์•ผ ํ•  ์กฐ์น˜๋Š” ์—†์Šต๋‹ˆ๋‹ค. ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE๋Š” ๋ฐฐํฌ ์‹œ ์šด์˜์ฒด์ œ๋ฅผ ๋ฒˆ๋“ค๋กœ ์ œ๊ณตํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์—†์Œ

GCP-2024-010

๊ฒŒ์‹œ: 2024๋…„ 2์›” 14์ผ
์—…๋ฐ์ดํŠธ: 2024๋…„ 4์›” 17์ผ
์ฐธ์กฐ: CVE-2023-6931

2024๋…„ 4์›” 17์ผ ์—…๋ฐ์ดํŠธ: VMware์šฉ GKE์˜ ํŒจ์น˜ ๋ฒ„์ „์ด ์ถ”๊ฐ€๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-6931

GKE Standard ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค. ๊ธฐ๋ณธ ๊ตฌ์„ฑ์˜ GKE Autopilot ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์ง€๋งŒ, ๋ช…์‹œ์ ์œผ๋กœ seccomp Unconfined ํ”„๋กœํ•„์„ ์„ค์ •ํ•˜๊ฑฐ๋‚˜ CAP_NET_ADMIN์„ ํ—ˆ์šฉํ•˜๋Š” ๊ฒฝ์šฐ ์ทจ์•ฝ์ ์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

GKE Sandbox๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

์˜ํ–ฅ์„ ๋ฐ›๋Š” ๋งˆ์ด๋„ˆ ๋ฒ„์ „์€ ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค. Container-Optimized OS ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ํŒจ์น˜ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.24.17-gke.2364001
  • 1.25.16-gke.1229000
  • 1.26.6-gke.1017002
  • 1.27.3-gke.1001003
  • 1.28.5-gke.1194000
  • 1.29.0-gke.1340000

์˜ํ–ฅ์„ ๋ฐ›๋Š” ๋งˆ์ด๋„ˆ ๋ฒ„์ „์€ ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค. Ubuntu ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ํŒจ์น˜ ๋ฒ„์ „ ์ด์ƒ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.25.16-gke.1412001
  • 1.26.6-gke.1017002
  • 1.27.10-gke.1055001
  • 1.28.6-gke.1276000
  • 1.29.1-gke.1221000

ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์ž์ฒด ์ถœ์‹œ ์ฑ„๋„์—์„œ ๋™์ผํ•œ ๋ถ€ ๋ฒ„์ „์„ ์‹คํ–‰ํ•˜๋Š” ๊ฒฝ์šฐ ์ตœ์‹  ์ถœ์‹œ ์ฑ„๋„์˜ ํŒจ์น˜ ๋ฒ„์ „์„ ์ ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ๊ธฐ๋Šฅ์„ ์‚ฌ์šฉํ•˜๋ฉด ํŒจ์น˜ ๋ฒ„์ „์ด ์ถœ์‹œ ์ฑ„๋„์˜ ๊ธฐ๋ณธ๊ฐ’์ด ๋  ๋•Œ๊นŒ์ง€ ๋…ธ๋“œ๋ฅผ ๋ณดํ˜ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ž์„ธํ•œ ๋‚ด์šฉ์€ ์ตœ์‹  ์ฑ„๋„์—์„œ ํŒจ์น˜ ๋ฒ„์ „ ์‹คํ–‰์„ ์ฐธ์กฐํ•˜์„ธ์š”.

๋†’์Œ

VMware์šฉ GKE

์—…๋ฐ์ดํŠธ: 2024๋…„ 4์›” 17์ผ

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-6931

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

2024๋…„ 4์›” 17์ผ ์—…๋ฐ์ดํŠธ: VMware์šฉ GKE์˜ ํŒจ์น˜ ๋ฒ„์ „์ด ์ถ”๊ฐ€๋˜์—ˆ์Šต๋‹ˆ๋‹ค.


์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ๋‹ค์Œ VMware์šฉ GKE ๋ฒ„์ „์ด ์—…๋ฐ์ดํŠธ๋ฉ๋‹ˆ๋‹ค. ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ๋‹ค์Œ ๋ฒ„์ „ ์ด์ƒ์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค.

  • 1.28.200
  • 1.16.6
  • 1.15.10


๋Œ€๊ธฐ ์ค‘

AWS์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-6931

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

Azure์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-6931

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-6931

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋ณ„๋„๋กœ ์ทจํ•ด์•ผ ํ•  ์กฐ์น˜๋Š” ์—†์Šต๋‹ˆ๋‹ค. ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE๋Š” ๋ฐฐํฌ ์‹œ ์šด์˜์ฒด์ œ๋ฅผ ๋ฒˆ๋“ค๋กœ ์ œ๊ณตํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์—†์Œ

GCP-2024-008

๊ฒŒ์‹œ: 2024๋…„ 2์›”12์ผ
์ฐธ์กฐ: CVE-2023-5528

GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

CVE-2023-5528์„ ์‚ฌ์šฉํ•˜๋ฉด ๊ณต๊ฒฉ์ž๊ฐ€ ์ด๋Ÿฌํ•œ ๋…ธ๋“œ์—์„œ ๊ด€๋ฆฌ์ž ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์„ ์‚ฌ์šฉ ์„ค์ •ํ•˜๋Š” ๋ฐฉ์‹์œผ๋กœ Windows ๋…ธ๋“œ์— ํฌ๋“œ ๋ฐ ์˜๊ตฌ ๋ณผ๋ฅจ์„ ๋งŒ๋“ค ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

Windows Server ๋…ธ๋“œ๋ฅผ ์‹คํ–‰ํ•˜๊ณ  ํŠธ๋ฆฌ ๋‚ด ์Šคํ† ๋ฆฌ์ง€ ํ”Œ๋Ÿฌ๊ทธ์ธ์„ ์‚ฌ์šฉํ•˜๋Š” GKE Standard ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์„ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

GKE Sandbox๋ฅผ ์‚ฌ์šฉํ•˜๋Š” GKE Autopilot ํด๋Ÿฌ์Šคํ„ฐ ๋ฐ GKE ๋…ธ๋“œ ํ’€์€ Windows Server ๋…ธ๋“œ๋ฅผ ์ง€์›ํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

ํด๋Ÿฌ์Šคํ„ฐ์—์„œ ์‚ฌ์šฉ ์ค‘์ธ Windows Server ๋…ธ๋“œ๊ฐ€ ์žˆ๋Š”์ง€ ํ™•์ธํ•ฉ๋‹ˆ๋‹ค.

kubectl get nodes -l kubernetes.io/os=windows

๊ฐ์‚ฌ ๋กœ๊ทธ์—์„œ ์•…์šฉ ์ฆ๊ฑฐ๋ฅผ ํ™•์ธํ•ฉ๋‹ˆ๋‹ค. Kubernetes ๊ฐ์‚ฌ ๋กœ๊ทธ๋ฅผ ๊ฐ์‚ฌํ•˜์—ฌ ์ด ์ทจ์•ฝ์ ์ด ์•…์šฉ๋˜๊ณ  ์žˆ๋Š”์ง€ ํ™•์ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ํŠน์ˆ˜๋ฌธ์ž๊ฐ€ ํฌํ•จ๋œ ๋กœ์ปฌ ๊ฒฝ๋กœ ํ•„๋“œ๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ์˜๊ตฌ ๋ณผ๋ฅจ ๋งŒ๋“ค๊ธฐ ์ด๋ฒคํŠธ๋Š” ๊ฐ•๋ ฅํ•œ ์•…์šฉ ์ง€ํ‘œ์ž…๋‹ˆ๋‹ค.

GKE ํด๋Ÿฌ์Šคํ„ฐ ๋ฐ ๋…ธ๋“œ ํ’€์„ ํŒจ์น˜ ๋ฒ„์ „์œผ๋กœ ์—…๋ฐ์ดํŠธํ•˜์„ธ์š”. ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•ด ๋‹ค์Œ GKE ๋ฒ„์ „์ด ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๋…ธ๋“œ ์ž๋™ ์—…๊ทธ๋ ˆ์ด๋“œ๊ฐ€ ์‚ฌ์šฉ ์„ค์ •๋œ ๊ฒฝ์šฐ์—๋„ ํด๋Ÿฌ์Šคํ„ฐ์™€ Windows Server ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ GKE ๋ฒ„์ „ ์ด์ƒ ์ค‘ ํ•˜๋‚˜๋กœ ์ง์ ‘ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

  • 1.24.17-gke.6100
  • 1.25.15-gke.2000
  • 1.26.10-gke.2000
  • 1.27.7-gke.2000
  • 1.28.3-gke.1600

ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์ž์ฒด ์ถœ์‹œ ์ฑ„๋„์—์„œ ๋™์ผํ•œ ๋ถ€ ๋ฒ„์ „์„ ์‹คํ–‰ํ•˜๋Š” ๊ฒฝ์šฐ ์ตœ์‹  ์ถœ์‹œ ์ฑ„๋„์˜ ํŒจ์น˜ ๋ฒ„์ „์„ ์ ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ๊ธฐ๋Šฅ์„ ์‚ฌ์šฉํ•˜๋ฉด ํŒจ์น˜ ๋ฒ„์ „์ด ์ถœ์‹œ ์ฑ„๋„์˜ ๊ธฐ๋ณธ๊ฐ’์ด ๋  ๋•Œ๊นŒ์ง€ ๋…ธ๋“œ๋ฅผ ๋ณดํ˜ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ž์„ธํ•œ ๋‚ด์šฉ์€ ์ตœ์‹  ์ฑ„๋„์—์„œ ํŒจ์น˜ ๋ฒ„์ „ ์‹คํ–‰์„ ์ฐธ์กฐํ•˜์„ธ์š”.

์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

CVE-2023-5528์„ ์‚ฌ์šฉํ•˜๋ฉด ๊ณต๊ฒฉ์ž๊ฐ€ ์ด๋Ÿฌํ•œ ๋…ธ๋“œ์—์„œ ๊ด€๋ฆฌ์ž ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์„ ์‚ฌ์šฉ ์„ค์ •ํ•˜๋Š” ๋ฐฉ์‹์œผ๋กœ Windows ๋…ธ๋“œ์— ํฌ๋“œ ๋ฐ ์˜๊ตฌ ๋ณผ๋ฅจ์„ ๋งŒ๋“ค ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

๋†’์Œ

VMware์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

CVE-2023-5528์„ ์‚ฌ์šฉํ•˜๋ฉด ๊ณต๊ฒฉ์ž๊ฐ€ ์ด๋Ÿฌํ•œ ๋…ธ๋“œ์—์„œ ๊ด€๋ฆฌ์ž ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์„ ์‚ฌ์šฉ ์„ค์ •ํ•˜๋Š” ๋ฐฉ์‹์œผ๋กœ Windows ๋…ธ๋“œ์— ํฌ๋“œ ๋ฐ ์˜๊ตฌ ๋ณผ๋ฅจ์„ ๋งŒ๋“ค ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

Windows Server ๋…ธ๋“œ๋ฅผ ์‹คํ–‰ํ•˜๊ณ  ํŠธ๋ฆฌ ๋‚ด ์Šคํ† ๋ฆฌ์ง€ ํ”Œ๋Ÿฌ๊ทธ์ธ์„ ์‚ฌ์šฉํ•˜๋Š” VMware์šฉ GKE ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์„ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

ํด๋Ÿฌ์Šคํ„ฐ์—์„œ ์‚ฌ์šฉ ์ค‘์ธ Windows Server ๋…ธ๋“œ๊ฐ€ ์žˆ๋Š”์ง€ ํ™•์ธํ•ฉ๋‹ˆ๋‹ค.

kubectl get nodes -l kubernetes.io/os=windows

๊ฐ์‚ฌ ๋กœ๊ทธ์—์„œ ์•…์šฉ ์ฆ๊ฑฐ๋ฅผ ํ™•์ธํ•ฉ๋‹ˆ๋‹ค. Kubernetes ๊ฐ์‚ฌ ๋กœ๊ทธ๋ฅผ ๊ฐ์‚ฌํ•˜์—ฌ ์ด ์ทจ์•ฝ์ ์ด ์•…์šฉ๋˜๊ณ  ์žˆ๋Š”์ง€ ํ™•์ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ํŠน์ˆ˜๋ฌธ์ž๊ฐ€ ํฌํ•จ๋œ ๋กœ์ปฌ ๊ฒฝ๋กœ ํ•„๋“œ๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ์˜๊ตฌ ๋ณผ๋ฅจ ๋งŒ๋“ค๊ธฐ ์ด๋ฒคํŠธ๋Š” ๊ฐ•๋ ฅํ•œ ์•…์šฉ ์ง€ํ‘œ์ž…๋‹ˆ๋‹ค.

VMware์šฉ GKE ํด๋Ÿฌ์Šคํ„ฐ์™€ ๋…ธ๋“œ ํ’€์„ ํŒจ์น˜ ๋ฒ„์ „์œผ๋กœ ์—…๋ฐ์ดํŠธํ•˜์„ธ์š”. ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•ด ๋‹ค์Œ VMware์šฉ GKE ๋ฒ„์ „์ด ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๋…ธ๋“œ ์ž๋™ ์—…๊ทธ๋ ˆ์ด๋“œ๊ฐ€ ์‚ฌ์šฉ ์„ค์ •๋œ ๊ฒฝ์šฐ์—๋„ ํด๋Ÿฌ์Šคํ„ฐ์™€ Windows Server ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ VMware์šฉ GKE ๋ฒ„์ „ ์ด์ƒ ์ค‘ ํ•˜๋‚˜๋กœ ์ง์ ‘ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

  • 1.28.100-gke.131
  • 1.16.5-gke.28
  • 1.15.8-gke.41

์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

CVE-2023-5528์„ ์‚ฌ์šฉํ•˜๋ฉด ๊ณต๊ฒฉ์ž๊ฐ€ ์ด๋Ÿฌํ•œ ๋…ธ๋“œ์—์„œ ๊ด€๋ฆฌ์ž ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์„ ์‚ฌ์šฉ ์„ค์ •ํ•˜๋Š” ๋ฐฉ์‹์œผ๋กœ Windows ๋…ธ๋“œ์— ํฌ๋“œ ๋ฐ ์˜๊ตฌ ๋ณผ๋ฅจ์„ ๋งŒ๋“ค ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

๋†’์Œ

AWS์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

CVE-2023-5528์„ ์‚ฌ์šฉํ•˜๋ฉด ๊ณต๊ฒฉ์ž๊ฐ€ ์ด๋Ÿฌํ•œ ๋…ธ๋“œ์—์„œ ๊ด€๋ฆฌ์ž ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์„ ์‚ฌ์šฉ ์„ค์ •ํ•˜๋Š” ๋ฐฉ์‹์œผ๋กœ Windows ๋…ธ๋“œ์— ํฌ๋“œ ๋ฐ ์˜๊ตฌ ๋ณผ๋ฅจ์„ ๋งŒ๋“ค ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

AWS์šฉ GKE ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

์กฐ์น˜ ํ•„์š” ์—†์Œ

์—†์Œ

Azure์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

CVE-2023-5528์„ ์‚ฌ์šฉํ•˜๋ฉด ๊ณต๊ฒฉ์ž๊ฐ€ ์ด๋Ÿฌํ•œ ๋…ธ๋“œ์—์„œ ๊ด€๋ฆฌ์ž ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์„ ์‚ฌ์šฉ ์„ค์ •ํ•˜๋Š” ๋ฐฉ์‹์œผ๋กœ Windows ๋…ธ๋“œ์— ํฌ๋“œ ๋ฐ ์˜๊ตฌ ๋ณผ๋ฅจ์„ ๋งŒ๋“ค ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

Azure์šฉ GKE ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

์กฐ์น˜ ํ•„์š” ์—†์Œ

์—†์Œ

๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

CVE-2023-5528์„ ์‚ฌ์šฉํ•˜๋ฉด ๊ณต๊ฒฉ์ž๊ฐ€ ์ด๋Ÿฌํ•œ ๋…ธ๋“œ์—์„œ ๊ด€๋ฆฌ์ž ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์„ ์‚ฌ์šฉ ์„ค์ •ํ•˜๋Š” ๋ฐฉ์‹์œผ๋กœ Windows ๋…ธ๋“œ์— ํฌ๋“œ ๋ฐ ์˜๊ตฌ ๋ณผ๋ฅจ์„ ๋งŒ๋“ค ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

์กฐ์น˜ ํ•„์š” ์—†์Œ

์—†์Œ

GCP-2024-005

๊ฒŒ์‹œ: 2024๋…„ 1์›” 31์ผ
์—…๋ฐ์ดํŠธ: 2024๋…„ 5์›” 6์ผ
์ฐธ์กฐ: CVE-2024-21626

2024๋…„ 5์›” 6์ผ ์—…๋ฐ์ดํŠธ: AWS์šฉ GKE ๋ฐ Azure์šฉ GKE์˜ ํŒจ์น˜ ๋ฒ„์ „์ด ์ถ”๊ฐ€๋˜์—ˆ์Šต๋‹ˆ๋‹ค.
2024๋…„ 4์›” 2์ผ ์—…๋ฐ์ดํŠธ: ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE์˜ ํŒจ์น˜ ๋ฒ„์ „์ด ์ถ”๊ฐ€๋˜์—ˆ์Šต๋‹ˆ๋‹ค.
2024๋…„ 3์›” 6์ผ ์—…๋ฐ์ดํŠธ: VMware์šฉ GKE์˜ ํŒจ์น˜ ๋ฒ„์ „์ด ์ถ”๊ฐ€๋˜์—ˆ์Šต๋‹ˆ๋‹ค.
2024๋…„ 2์›” 28์ผ ์—…๋ฐ์ดํŠธ: Ubuntu์˜ ํŒจ์น˜ ๋ฒ„์ „์ด ์ถ”๊ฐ€๋˜์—ˆ์Šต๋‹ˆ๋‹ค.
2024๋…„ 2์›” 15์ผ ์—…๋ฐ์ดํŠธ: 2024๋…„ 2์›” 14์ผ ์—…๋ฐ์ดํŠธ์˜ 1.25 ๋ฐ 1.26 Ubuntu ํŒจ์น˜ ๋ฒ„์ „์œผ๋กœ ์ธํ•ด ๋น„์ •์ƒ ๋…ธ๋“œ๊ฐ€ ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Œ์„ ์„ค๋ช…ํ–ˆ์Šต๋‹ˆ๋‹ค.
2024๋…„ 2์›” 14์ผ ์—…๋ฐ์ดํŠธ: Ubuntu์˜ ํŒจ์น˜ ๋ฒ„์ „์ด ์ถ”๊ฐ€๋˜์—ˆ์Šต๋‹ˆ๋‹ค.
2024๋…„ 2์›” 6์ผ ์—…๋ฐ์ดํŠธ: Container-Optimized OS์˜ ํŒจ์น˜ ๋ฒ„์ „์ด ์ถ”๊ฐ€๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

GKE

์—…๋ฐ์ดํŠธ: 2024๋…„ 3์›” 6์ผ

์„ค๋ช… ์‹ฌ๊ฐ๋„

Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์—์„œ ํฌ๋“œ๋ฅผ ๋งŒ๋“ค ์ˆ˜ ์žˆ๋Š” ๊ถŒํ•œ์ด ์žˆ๋Š” ์‚ฌ์šฉ์ž๊ฐ€ ๋…ธ๋“œ ํŒŒ์ผ ์‹œ์Šคํ…œ์— ๋Œ€ํ•œ ์ „์ฒด ์•ก์„ธ์Šค ๊ถŒํ•œ์„ ์–ป์„ ์ˆ˜ ์žˆ๋Š” runc์—์„œ ๋ณด์•ˆ ์ทจ์•ฝ์  CVE-2024-21626์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

GKE Standard ๋ฐ Autopilot ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

GKE Sandbox๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

2024๋…„ 2์›” 28์ผ ์—…๋ฐ์ดํŠธ: ๋‹ค์Œ GKE ๋ฒ„์ „์€ Ubuntu์—์„œ ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. Ubuntu ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ํŒจ์น˜ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜ ๋˜๋Š” ๊ทธ ์ด์ƒ์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.25.16-gke.1537000
  • 1.26.14-gke.1006000

2024๋…„ 2์›” 15์ผ ์—…๋ฐ์ดํŠธ: ๋ฌธ์ œ๋กœ ์ธํ•ด 2024๋…„ 2์›” 14์ผ ์—…๋ฐ์ดํŠธ์—์„œ ๋‹ค์Œ Ubuntu ํŒจ์น˜ ๋ฒ„์ „๋“ค์ด ๋…ธ๋“œ๋ฅผ ๋น„์ •์ƒ ์ƒํƒœ๊ฐ€ ๋˜๋„๋ก ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ๋‹ค์Œ ํŒจ์น˜ ๋ฒ„์ „์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์ง€ ๋งˆ์„ธ์š”. Ubuntu์šฉ ์ตœ์‹  ํŒจ์น˜ ๋ฒ„์ „์ด 1.25 ๋ฐ 1.26์— ์ œ๊ณต๋˜๋ฉด ์ด ๊ฒŒ์‹œํŒ์ด ์—…๋ฐ์ดํŠธ๋ฉ๋‹ˆ๋‹ค.

  • 1.25.16-gke.1497000
  • 1.26.13-gke.1189000

์ด๋Ÿฌํ•œ ํŒจ์น˜ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์ด๋ฏธ ์—…๊ทธ๋ ˆ์ด๋“œํ•œ ๊ฒฝ์šฐ ์ถœ์‹œ ์ฑ„๋„์—์„œ ๋…ธ๋“œ ํ’€์„ ์ด์ „ ๋ฒ„์ „์œผ๋กœ ์ˆ˜๋™์œผ๋กœ ๋‹ค์šด๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค.


2024๋…„ 2์›” 14์ผ ์—…๋ฐ์ดํŠธ: ๋‹ค์Œ GKE ๋ฒ„์ „์€ Ubuntu์—์„œ ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. Ubuntu ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ํŒจ์น˜ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜ ๋˜๋Š” ๊ทธ ์ด์ƒ์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.25.16-gke.1497000
  • 1.26.13-gke.1189000
  • 1.27.10-gke.1207000
  • 1.28.6-gke.1369000
  • 1.29.1-gke.1575000

2024๋…„ 2์›” 6์ผ ์—…๋ฐ์ดํŠธ: ๋‹ค์Œ GKE ๋ฒ„์ „์€ Container-Optimized OS์—์„œ ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๋ณด์•ˆ์„ ์œ„ํ•ด ๋…ธ๋“œ ์ž๋™ ์—…๊ทธ๋ ˆ์ด๋“œ๊ฐ€ ์‚ฌ์šฉ ์„ค์ •๋œ ๊ฒฝ์šฐ์—๋„ ํด๋Ÿฌ์Šคํ„ฐ์™€ Container-Optimized OS ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ GKE ๋ฒ„์ „ ์ด์ƒ ์ค‘ ํ•˜๋‚˜๋กœ ์ง์ ‘ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

  • 1.25.16-gke.1460000
  • 1.26.13-gke.1144000
  • 1.27.10-gke.1152000
  • 1.28.6-gke.1289000
  • 1.29.1-gke.1425000

ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์ž์ฒด ์ถœ์‹œ ์ฑ„๋„์—์„œ ๋™์ผํ•œ ๋ถ€ ๋ฒ„์ „์„ ์‹คํ–‰ํ•˜๋Š” ๊ฒฝ์šฐ ์ตœ์‹  ์ถœ์‹œ ์ฑ„๋„์˜ ํŒจ์น˜ ๋ฒ„์ „์„ ์ ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ๊ธฐ๋Šฅ์„ ์‚ฌ์šฉํ•˜๋ฉด ํŒจ์น˜ ๋ฒ„์ „์ด ์ถœ์‹œ ์ฑ„๋„์˜ ๊ธฐ๋ณธ๊ฐ’์ด ๋  ๋•Œ๊นŒ์ง€ ๋…ธ๋“œ๋ฅผ ๋ณดํ˜ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ž์„ธํ•œ ๋‚ด์šฉ์€ ์ตœ์‹  ์ฑ„๋„์—์„œ ํŒจ์น˜ ๋ฒ„์ „ ์‹คํ–‰์„ ์ฐธ์กฐํ•˜์„ธ์š”.


์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ GKE๊ฐ€ ์—…๋ฐ์ดํŠธ๋ฉ๋‹ˆ๋‹ค. ํŒจ์น˜ ๋ฒ„์ „์ด ์ œ๊ณต๋˜๋ฉด ์ด ๊ฒŒ์‹œํŒ์ด ์—…๋ฐ์ดํŠธ๋ฉ๋‹ˆ๋‹ค.

์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

runc๋Š” Kubernetes ํฌ๋“œ์— ์‚ฌ์šฉ๋˜๋Š” Linux ์ปจํ…Œ์ด๋„ˆ๋ฅผ ์ƒ์„ฑํ•˜๊ณ  ์‹คํ–‰ํ•˜๊ธฐ ์œ„ํ•œ ํ•˜์œ„ ์ˆ˜์ค€ ๋„๊ตฌ์ž…๋‹ˆ๋‹ค. ์ด ๋ณด์•ˆ ๊ฒŒ์‹œํŒ์— ์ถœ์‹œ๋œ ํŒจ์น˜ ์ด์ „์˜ runc ๋ฒ„์ „์—์„œ๋Š” ์—ฌ๋Ÿฌ ํŒŒ์ผ ์„ค๋ช…์ž๊ฐ€ ์ปจํ…Œ์ด๋„ˆ ๋‚ด์—์„œ ์‹คํ–‰๋˜๋Š” runc init ํ”„๋กœ์„ธ์Šค๋กœ ์˜๋„์น˜ ์•Š๊ฒŒ ์œ ์ถœ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๋˜ํ•œ runc๋Š” ์ปจํ…Œ์ด๋„ˆ์˜ ์ตœ์ข… ์ž‘์—… ๋””๋ ‰ํ„ฐ๋ฆฌ๊ฐ€ ์ปจํ…Œ์ด๋„ˆ์˜ ๋งˆ์šดํŠธ ๋„ค์ž„์ŠคํŽ˜์ด์Šค ๋‚ด์— ์žˆ๋Š”์ง€ ํ™•์ธํ•˜์ง€ ์•Š์•˜์Šต๋‹ˆ๋‹ค. ์•…์˜์ ์ธ ์ปจํ…Œ์ด๋„ˆ ์ด๋ฏธ์ง€ ๋˜๋Š” ์ž„์˜์˜ ํฌ๋“œ๋ฅผ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ๋Š” ๊ถŒํ•œ์ด ์žˆ๋Š” ์‚ฌ์šฉ์ž๋Š” ์œ ์ถœ๋œ ํŒŒ์ผ ์„ค๋ช…์ž์™€ ์ž‘์—… ๋””๋ ‰ํ„ฐ๋ฆฌ ๊ฒ€์ฆ ๋ถ€์กฑ์„ ์กฐํ•ฉํ•˜์—ฌ ๋…ธ๋“œ์˜ ํ˜ธ์ŠคํŠธ ๋งˆ์šดํŠธ ๋„ค์ž„์ŠคํŽ˜์ด์Šค์— ์•ก์„ธ์Šคํ•˜๊ณ  ์ „์ฒด ํ˜ธ์ŠคํŠธ ํŒŒ์ผ ์‹œ์Šคํ…œ์— ์•ก์„ธ์Šคํ•˜์—ฌ ๋…ธ๋“œ์˜ ์ž„์˜์˜ ๋ฐ”์ด๋„ˆ๋ฆฌ๋ฅผ ๋ฎ์–ด์“ธ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

๋†’์Œ

VMware์šฉ GKE

์—…๋ฐ์ดํŠธ: 2024๋…„ 3์›” 6์ผ

์„ค๋ช… ์‹ฌ๊ฐ๋„

Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์—์„œ ํฌ๋“œ๋ฅผ ๋งŒ๋“ค ์ˆ˜ ์žˆ๋Š” ๊ถŒํ•œ์ด ์žˆ๋Š” ์‚ฌ์šฉ์ž๊ฐ€ ๋…ธ๋“œ ํŒŒ์ผ ์‹œ์Šคํ…œ์— ๋Œ€ํ•œ ์ „์ฒด ์•ก์„ธ์Šค ๊ถŒํ•œ์„ ์–ป์„ ์ˆ˜ ์žˆ๋Š” runc์—์„œ ๋ณด์•ˆ ์ทจ์•ฝ์  CVE-2024-21626์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

2024๋…„ 3์›” 6์ผ ์—…๋ฐ์ดํŠธ: ๋‹ค์Œ VMware์šฉ GKE ๋ฒ„์ „์€ ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ๋‹ค์Œ ๋ฒ„์ „ ์ด์ƒ์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค.

  • 1.28.200
  • 1.16.6
  • 1.15.9

VMware์šฉ GKE์˜ ํŒจ์น˜ ๋ฒ„์ „๊ณผ ์‹ฌ๊ฐ๋„ ํ‰๊ฐ€๊ฐ€ ์ง„ํ–‰ ์ค‘์ž…๋‹ˆ๋‹ค. ํ•ด๋‹น ์ •๋ณด๊ฐ€ ์ œ๊ณต๋˜๋ฉด ์ด ์ •๋ณด๋กœ ๊ฒŒ์‹œํŒ์„ ์—…๋ฐ์ดํŠธํ•ฉ๋‹ˆ๋‹ค.

์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

runc๋Š” Kubernetes ํฌ๋“œ์— ์‚ฌ์šฉ๋˜๋Š” Linux ์ปจํ…Œ์ด๋„ˆ๋ฅผ ์ƒ์„ฑํ•˜๊ณ  ์‹คํ–‰ํ•˜๊ธฐ ์œ„ํ•œ ํ•˜์œ„ ์ˆ˜์ค€ ๋„๊ตฌ์ž…๋‹ˆ๋‹ค. ์ด ๋ณด์•ˆ ๊ฒŒ์‹œํŒ์— ์ถœ์‹œ๋œ ํŒจ์น˜ ์ด์ „์˜ runc ๋ฒ„์ „์—์„œ๋Š” ์—ฌ๋Ÿฌ ํŒŒ์ผ ์„ค๋ช…์ž๊ฐ€ ์ปจํ…Œ์ด๋„ˆ ๋‚ด์—์„œ ์‹คํ–‰๋˜๋Š” runc init ํ”„๋กœ์„ธ์Šค๋กœ ์˜๋„์น˜ ์•Š๊ฒŒ ์œ ์ถœ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๋˜ํ•œ runc๋Š” ์ปจํ…Œ์ด๋„ˆ์˜ ์ตœ์ข… ์ž‘์—… ๋””๋ ‰ํ„ฐ๋ฆฌ๊ฐ€ ์ปจํ…Œ์ด๋„ˆ์˜ ๋งˆ์šดํŠธ ๋„ค์ž„์ŠคํŽ˜์ด์Šค ๋‚ด์— ์žˆ๋Š”์ง€ ํ™•์ธํ•˜์ง€ ์•Š์•˜์Šต๋‹ˆ๋‹ค. ์•…์˜์ ์ธ ์ปจํ…Œ์ด๋„ˆ ์ด๋ฏธ์ง€ ๋˜๋Š” ์ž„์˜์˜ ํฌ๋“œ๋ฅผ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ๋Š” ๊ถŒํ•œ์ด ์žˆ๋Š” ์‚ฌ์šฉ์ž๋Š” ์œ ์ถœ๋œ ํŒŒ์ผ ์„ค๋ช…์ž์™€ ์ž‘์—… ๋””๋ ‰ํ„ฐ๋ฆฌ ๊ฒ€์ฆ ๋ถ€์กฑ์„ ์กฐํ•ฉํ•˜์—ฌ ๋…ธ๋“œ์˜ ํ˜ธ์ŠคํŠธ ๋งˆ์šดํŠธ ๋„ค์ž„์ŠคํŽ˜์ด์Šค์— ์•ก์„ธ์Šคํ•˜๊ณ  ์ „์ฒด ํ˜ธ์ŠคํŠธ ํŒŒ์ผ ์‹œ์Šคํ…œ์— ์•ก์„ธ์Šคํ•˜์—ฌ ๋…ธ๋“œ์˜ ์ž„์˜์˜ ๋ฐ”์ด๋„ˆ๋ฆฌ๋ฅผ ๋ฎ์–ด์“ธ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

๋†’์Œ

AWS์šฉ GKE

์—…๋ฐ์ดํŠธ: 2024๋…„ 5์›” 6์ผ

์„ค๋ช… ์‹ฌ๊ฐ๋„

Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์—์„œ ํฌ๋“œ๋ฅผ ๋งŒ๋“ค ์ˆ˜ ์žˆ๋Š” ๊ถŒํ•œ์ด ์žˆ๋Š” ์‚ฌ์šฉ์ž๊ฐ€ ๋…ธ๋“œ ํŒŒ์ผ ์‹œ์Šคํ…œ์— ๋Œ€ํ•œ ์ „์ฒด ์•ก์„ธ์Šค ๊ถŒํ•œ์„ ์–ป์„ ์ˆ˜ ์žˆ๋Š” runc์—์„œ ๋ณด์•ˆ ์ทจ์•ฝ์  CVE-2024-21626์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

2024๋…„ 5์›” 6์ผ ์—…๋ฐ์ดํŠธ: CVE-2024-21626์šฉ ํŒจ์น˜๋กœ ๋‹ค์Œ ๋ฒ„์ „์˜ AWS์šฉ GKE๊ฐ€ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • 1.28.5-gke.1200
  • 1.27.10-gke.500
  • 1.26.13-gke.400

AWS์šฉ GKE์˜ ํŒจ์น˜ ๋ฒ„์ „๊ณผ ์‹ฌ๊ฐ๋„ ํ‰๊ฐ€๊ฐ€ ์ง„ํ–‰ ์ค‘์ž…๋‹ˆ๋‹ค. ํ•ด๋‹น ์ •๋ณด๊ฐ€ ์ œ๊ณต๋˜๋ฉด ์ด ์ •๋ณด๋กœ ๊ฒŒ์‹œํŒ์„ ์—…๋ฐ์ดํŠธํ•ฉ๋‹ˆ๋‹ค.

์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

runc๋Š” Kubernetes ํฌ๋“œ์— ์‚ฌ์šฉ๋˜๋Š” Linux ์ปจํ…Œ์ด๋„ˆ๋ฅผ ์ƒ์„ฑํ•˜๊ณ  ์‹คํ–‰ํ•˜๊ธฐ ์œ„ํ•œ ํ•˜์œ„ ์ˆ˜์ค€ ๋„๊ตฌ์ž…๋‹ˆ๋‹ค. ์ด ๋ณด์•ˆ ๊ฒŒ์‹œํŒ์— ์ถœ์‹œ๋œ ํŒจ์น˜ ์ด์ „์˜ runc ๋ฒ„์ „์—์„œ๋Š” ์—ฌ๋Ÿฌ ํŒŒ์ผ ์„ค๋ช…์ž๊ฐ€ ์ปจํ…Œ์ด๋„ˆ ๋‚ด์—์„œ ์‹คํ–‰๋˜๋Š” runc init ํ”„๋กœ์„ธ์Šค๋กœ ์˜๋„์น˜ ์•Š๊ฒŒ ์œ ์ถœ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๋˜ํ•œ runc๋Š” ์ปจํ…Œ์ด๋„ˆ์˜ ์ตœ์ข… ์ž‘์—… ๋””๋ ‰ํ„ฐ๋ฆฌ๊ฐ€ ์ปจํ…Œ์ด๋„ˆ์˜ ๋งˆ์šดํŠธ ๋„ค์ž„์ŠคํŽ˜์ด์Šค ๋‚ด์— ์žˆ๋Š”์ง€ ํ™•์ธํ•˜์ง€ ์•Š์•˜์Šต๋‹ˆ๋‹ค. ์•…์˜์ ์ธ ์ปจํ…Œ์ด๋„ˆ ์ด๋ฏธ์ง€ ๋˜๋Š” ์ž„์˜์˜ ํฌ๋“œ๋ฅผ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ๋Š” ๊ถŒํ•œ์ด ์žˆ๋Š” ์‚ฌ์šฉ์ž๋Š” ์œ ์ถœ๋œ ํŒŒ์ผ ์„ค๋ช…์ž์™€ ์ž‘์—… ๋””๋ ‰ํ„ฐ๋ฆฌ ๊ฒ€์ฆ ๋ถ€์กฑ์„ ์กฐํ•ฉํ•˜์—ฌ ๋…ธ๋“œ์˜ ํ˜ธ์ŠคํŠธ ๋งˆ์šดํŠธ ๋„ค์ž„์ŠคํŽ˜์ด์Šค์— ์•ก์„ธ์Šคํ•˜๊ณ  ์ „์ฒด ํ˜ธ์ŠคํŠธ ํŒŒ์ผ ์‹œ์Šคํ…œ์— ์•ก์„ธ์Šคํ•˜์—ฌ ๋…ธ๋“œ์˜ ์ž„์˜์˜ ๋ฐ”์ด๋„ˆ๋ฆฌ๋ฅผ ๋ฎ์–ด์“ธ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

๋†’์Œ

Azure์šฉ GKE

์—…๋ฐ์ดํŠธ: 2024๋…„ 5์›” 6์ผ

์„ค๋ช… ์‹ฌ๊ฐ๋„

Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์—์„œ ํฌ๋“œ๋ฅผ ๋งŒ๋“ค ์ˆ˜ ์žˆ๋Š” ๊ถŒํ•œ์ด ์žˆ๋Š” ์‚ฌ์šฉ์ž๊ฐ€ ๋…ธ๋“œ ํŒŒ์ผ ์‹œ์Šคํ…œ์— ๋Œ€ํ•œ ์ „์ฒด ์•ก์„ธ์Šค ๊ถŒํ•œ์„ ์–ป์„ ์ˆ˜ ์žˆ๋Š” runc์—์„œ ๋ณด์•ˆ ์ทจ์•ฝ์  CVE-2024-21626์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

2024๋…„ 5์›” 6์ผ ์—…๋ฐ์ดํŠธ: CVE-2024-21626์šฉ ํŒจ์น˜๋กœ ๋‹ค์Œ ๋ฒ„์ „์˜ Azure์šฉ GKE๊ฐ€ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • 1.28.5-gke.1200
  • 1.27.10-gke.500
  • 1.26.13-gke.400

Azure์šฉ GKE์˜ ํŒจ์น˜ ๋ฒ„์ „๊ณผ ์‹ฌ๊ฐ๋„ ํ‰๊ฐ€๊ฐ€ ์ง„ํ–‰ ์ค‘์ž…๋‹ˆ๋‹ค. ํ•ด๋‹น ์ •๋ณด๊ฐ€ ์ œ๊ณต๋˜๋ฉด ์ด ์ •๋ณด๋กœ ๊ฒŒ์‹œํŒ์„ ์—…๋ฐ์ดํŠธํ•ฉ๋‹ˆ๋‹ค.

์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

runc๋Š” Kubernetes ํฌ๋“œ์— ์‚ฌ์šฉ๋˜๋Š” Linux ์ปจํ…Œ์ด๋„ˆ๋ฅผ ์ƒ์„ฑํ•˜๊ณ  ์‹คํ–‰ํ•˜๊ธฐ ์œ„ํ•œ ํ•˜์œ„ ์ˆ˜์ค€ ๋„๊ตฌ์ž…๋‹ˆ๋‹ค. ์ด ๋ณด์•ˆ ๊ฒŒ์‹œํŒ์— ์ถœ์‹œ๋œ ํŒจ์น˜ ์ด์ „์˜ runc ๋ฒ„์ „์—์„œ๋Š” ์—ฌ๋Ÿฌ ํŒŒ์ผ ์„ค๋ช…์ž๊ฐ€ ์ปจํ…Œ์ด๋„ˆ ๋‚ด์—์„œ ์‹คํ–‰๋˜๋Š” runc init ํ”„๋กœ์„ธ์Šค๋กœ ์˜๋„์น˜ ์•Š๊ฒŒ ์œ ์ถœ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๋˜ํ•œ runc๋Š” ์ปจํ…Œ์ด๋„ˆ์˜ ์ตœ์ข… ์ž‘์—… ๋””๋ ‰ํ„ฐ๋ฆฌ๊ฐ€ ์ปจํ…Œ์ด๋„ˆ์˜ ๋งˆ์šดํŠธ ๋„ค์ž„์ŠคํŽ˜์ด์Šค ๋‚ด์— ์žˆ๋Š”์ง€ ํ™•์ธํ•˜์ง€ ์•Š์•˜์Šต๋‹ˆ๋‹ค. ์•…์˜์ ์ธ ์ปจํ…Œ์ด๋„ˆ ์ด๋ฏธ์ง€ ๋˜๋Š” ์ž„์˜์˜ ํฌ๋“œ๋ฅผ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ๋Š” ๊ถŒํ•œ์ด ์žˆ๋Š” ์‚ฌ์šฉ์ž๋Š” ์œ ์ถœ๋œ ํŒŒ์ผ ์„ค๋ช…์ž์™€ ์ž‘์—… ๋””๋ ‰ํ„ฐ๋ฆฌ ๊ฒ€์ฆ ๋ถ€์กฑ์„ ์กฐํ•ฉํ•˜์—ฌ ๋…ธ๋“œ์˜ ํ˜ธ์ŠคํŠธ ๋งˆ์šดํŠธ ๋„ค์ž„์ŠคํŽ˜์ด์Šค์— ์•ก์„ธ์Šคํ•˜๊ณ  ์ „์ฒด ํ˜ธ์ŠคํŠธ ํŒŒ์ผ ์‹œ์Šคํ…œ์— ์•ก์„ธ์Šคํ•˜์—ฌ ๋…ธ๋“œ์˜ ์ž„์˜์˜ ๋ฐ”์ด๋„ˆ๋ฆฌ๋ฅผ ๋ฎ์–ด์“ธ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

๋†’์Œ

๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE

์—…๋ฐ์ดํŠธ: 2024๋…„ 4์›” 2์ผ

์„ค๋ช… ์‹ฌ๊ฐ๋„

ํฌ๋“œ๋ฅผ ๋งŒ๋“ค ์ˆ˜ ์žˆ๋Š” ๊ถŒํ•œ์ด ์žˆ๋Š” ์‚ฌ์šฉ์ž๊ฐ€ ๋…ธ๋“œ ํŒŒ์ผ ์‹œ์Šคํ…œ์— ๋Œ€ํ•ด ์ „์ฒด ์•ก์„ธ์Šค ๊ถŒํ•œ์„ ์–ป์„ ์ˆ˜ ์žˆ๋Š” runc์—์„œ ๋ณด์•ˆ ์ทจ์•ฝ์  CVE-2024-21626์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

2024๋…„ 4์›” 2์ผ ์—…๋ฐ์ดํŠธ: ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ๋‹ค์Œ ๋ฒ„์ „์˜ ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE๊ฐ€ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ๋‹ค์Œ ๋ฒ„์ „ ์ด์ƒ์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค.

  • 1.28.200-gke.118
  • 1.16.6
  • 1.15.10

๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE์˜ ํŒจ์น˜ ๋ฒ„์ „๊ณผ ์‹ฌ๊ฐ๋„ ํ‰๊ฐ€๊ฐ€ ์ง„ํ–‰ ์ค‘์ž…๋‹ˆ๋‹ค. ํ•ด๋‹น ์ •๋ณด๊ฐ€ ์ œ๊ณต๋˜๋ฉด ์ด ์ •๋ณด๋กœ ๊ฒŒ์‹œํŒ์„ ์—…๋ฐ์ดํŠธํ•ฉ๋‹ˆ๋‹ค.

์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

runc๋Š” Kubernetes ํฌ๋“œ์— ์‚ฌ์šฉ๋˜๋Š” Linux ์ปจํ…Œ์ด๋„ˆ๋ฅผ ์ƒ์„ฑํ•˜๊ณ  ์‹คํ–‰ํ•˜๊ธฐ ์œ„ํ•œ ํ•˜์œ„ ์ˆ˜์ค€ ๋„๊ตฌ์ž…๋‹ˆ๋‹ค. ์ด ๋ณด์•ˆ ๊ฒŒ์‹œํŒ์— ์ถœ์‹œ๋œ ํŒจ์น˜ ์ด์ „์˜ runc ๋ฒ„์ „์—์„œ๋Š” ์—ฌ๋Ÿฌ ํŒŒ์ผ ์„ค๋ช…์ž๊ฐ€ ์ปจํ…Œ์ด๋„ˆ ๋‚ด์—์„œ ์‹คํ–‰๋˜๋Š” runc init ํ”„๋กœ์„ธ์Šค๋กœ ์˜๋„์น˜ ์•Š๊ฒŒ ์œ ์ถœ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๋˜ํ•œ runc๋Š” ์ปจํ…Œ์ด๋„ˆ์˜ ์ตœ์ข… ์ž‘์—… ๋””๋ ‰ํ„ฐ๋ฆฌ๊ฐ€ ์ปจํ…Œ์ด๋„ˆ์˜ ๋งˆ์šดํŠธ ๋„ค์ž„์ŠคํŽ˜์ด์Šค ๋‚ด์— ์žˆ๋Š”์ง€ ํ™•์ธํ•˜์ง€ ์•Š์•˜์Šต๋‹ˆ๋‹ค. ์•…์˜์ ์ธ ์ปจํ…Œ์ด๋„ˆ ์ด๋ฏธ์ง€ ๋˜๋Š” ์ž„์˜์˜ ํฌ๋“œ๋ฅผ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ๋Š” ๊ถŒํ•œ์ด ์žˆ๋Š” ์‚ฌ์šฉ์ž๋Š” ์œ ์ถœ๋œ ํŒŒ์ผ ์„ค๋ช…์ž์™€ ์ž‘์—… ๋””๋ ‰ํ„ฐ๋ฆฌ ๊ฒ€์ฆ ๋ถ€์กฑ์„ ์กฐํ•ฉํ•˜์—ฌ ๋…ธ๋“œ์˜ ํ˜ธ์ŠคํŠธ ๋งˆ์šดํŠธ ๋„ค์ž„์ŠคํŽ˜์ด์Šค์— ์•ก์„ธ์Šคํ•˜๊ณ  ์ „์ฒด ํ˜ธ์ŠคํŠธ ํŒŒ์ผ ์‹œ์Šคํ…œ์— ์•ก์„ธ์Šคํ•˜์—ฌ ๋…ธ๋“œ์˜ ์ž„์˜์˜ ๋ฐ”์ด๋„ˆ๋ฆฌ๋ฅผ ๋ฎ์–ด์“ธ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

๋†’์Œ

GCP-2024-004

๊ฒŒ์‹œ: 2024๋…„ 1์›” 24์ผ
์—…๋ฐ์ดํŠธ: 2024๋…„ 2์›” 7์ผ
์ฐธ์กฐ: CVE-2023-6817

2024๋…„ 2์›” 7์ผ ์—…๋ฐ์ดํŠธ: Ubuntu ํŒจ์น˜ ๋ฒ„์ „์ด ์ถ”๊ฐ€๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

GKE

์—…๋ฐ์ดํŠธ: 2024๋…„ 2์›” 7์ผ

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-6817

GKE Standard ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค. ๊ธฐ๋ณธ ๊ตฌ์„ฑ์˜ GKE Autopilot ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์ง€๋งŒ, ๋ช…์‹œ์ ์œผ๋กœ seccomp Unconfined ํ”„๋กœํ•„์„ ์„ค์ •ํ•˜๊ฑฐ๋‚˜ CAP_NET_ADMIN์„ ํ—ˆ์šฉํ•˜๋Š” ๊ฒฝ์šฐ ์ทจ์•ฝ์ ์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

GKE Sandbox๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

2024๋…„ 2์›” 7์ผ ์—…๋ฐ์ดํŠธ: ์˜ํ–ฅ์„ ๋ฐ›๋Š” ๋งˆ์ด๋„ˆ ๋ฒ„์ „์€ ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค. Ubuntu ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ํŒจ์น˜ ๋ฒ„์ „ ์ด์ƒ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.25.16-gke.1458000
  • 1.26.13-gke.1143000
  • 1.27.10-gke.1152000
  • 1.28.6-gke.1276000
  • 1.29.1-gke.1221000

์˜ํ–ฅ์„ ๋ฐ›๋Š” ๋งˆ์ด๋„ˆ ๋ฒ„์ „์€ ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค. Container-Optimized OS ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ํŒจ์น˜ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.25.16-gke.1229000
  • 1.26.12-gke.1087000
  • 1.27.3-gke.1001003
  • 1.28.5-gke.1194000
  • 1.29.0-gke.1340000

ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์ž์ฒด ์ถœ์‹œ ์ฑ„๋„์—์„œ ๋™์ผํ•œ ๋ถ€ ๋ฒ„์ „์„ ์‹คํ–‰ํ•˜๋Š” ๊ฒฝ์šฐ ์ตœ์‹  ์ถœ์‹œ ์ฑ„๋„์˜ ํŒจ์น˜ ๋ฒ„์ „์„ ์ ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ๊ธฐ๋Šฅ์„ ์‚ฌ์šฉํ•˜๋ฉด ํŒจ์น˜ ๋ฒ„์ „์ด ์ถœ์‹œ ์ฑ„๋„์˜ ๊ธฐ๋ณธ๊ฐ’์ด ๋  ๋•Œ๊นŒ์ง€ ๋…ธ๋“œ๋ฅผ ๋ณดํ˜ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ž์„ธํ•œ ๋‚ด์šฉ์€ ์ตœ์‹  ์ฑ„๋„์—์„œ ํŒจ์น˜ ๋ฒ„์ „ ์‹คํ–‰์„ ์ฐธ์กฐํ•˜์„ธ์š”.

๋†’์Œ

VMware์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-6817

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

AWS์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-6817

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

Azure์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-6817

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-6817

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋ณ„๋„๋กœ ์ทจํ•ด์•ผ ํ•  ์กฐ์น˜๋Š” ์—†์Šต๋‹ˆ๋‹ค. ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE๋Š” ๋ฐฐํฌ ์‹œ ์šด์˜์ฒด์ œ๋ฅผ ๋ฒˆ๋“ค๋กœ ์ œ๊ณตํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์—†์Œ

GCP-2024-003

๊ฒŒ์‹œ: 2024๋…„ 1์›” 19์ผ
์—…๋ฐ์ดํŠธ: 2024๋…„ 1์›” 26์ผ
2024๋…„ 1์›” 26์ผ ์—…๋ฐ์ดํŠธ: ์˜ํ–ฅ์„ ๋ฐ›์€ ํด๋Ÿฌ์Šคํ„ฐ์˜ ๊ฐœ์ˆ˜์™€ ์˜ํ–ฅ์„ ์™„ํ™”ํ•˜๊ธฐ ์œ„ํ•ด Google์ด ์ˆ˜ํ–‰ํ•œ ์กฐ์น˜๋ฅผ ๋ช…ํ™•ํ•˜๊ฒŒ ์„ค๋ช…ํ–ˆ์Šต๋‹ˆ๋‹ค.

GKE

์—…๋ฐ์ดํŠธ: 2024๋…„ 1์›” 26์ผ

์„ค๋ช… ์‹ฌ๊ฐ๋„

2024๋…„ 1์›” 26์ผ ์—…๋ฐ์ดํŠธ: ์ผ๋ถ€ ํด๋Ÿฌ์Šคํ„ฐ์—์„œ system:authenticated ๊ทธ๋ฃน๊ณผ ๊ด€๋ จ๋œ ๊ณ ๊ฐ ์ƒ์„ฑ ๊ตฌ์„ฑ ์˜ค๋ฅ˜๋ฅผ ํ™•์ธํ•œ ๋ณด์•ˆ ์—ฐ๊ตฌ๊ฐ€ ์ด์ œ ๊ฒŒ์‹œ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด ์—ฐ๊ตฌ์›์˜ ๋ธ”๋กœ๊ทธ ๊ฒŒ์‹œ๋ฌผ์—์„œ๋Š” ๋ฐ”์ธ๋”ฉ ๊ตฌ์„ฑ ์˜ค๋ฅ˜๊ฐ€ ์žˆ๋Š” 1,300๊ฐœ ํด๋Ÿฌ์Šคํ„ฐ์™€ ๊ถŒํ•œ์ด ๋†’๊ฒŒ ์„ค์ •๋œ 108๊ฐœ ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์–ธ๊ธ‰๋˜์–ด ์žˆ์Šต๋‹ˆ๋‹ค. Google์€ ์˜ํ–ฅ์„ ๋ฐ›์€ ๊ณ ๊ฐ๋“ค์˜ ๊ธด๋ฐ€ํ•œ ํ˜‘๋ ฅ์„ ํ†ตํ•ด ๋ฐ”์ธ๋”ฉ ๊ตฌ์„ฑ ์˜ค๋ฅ˜๋ฅผ ์‹๋ณ„ํ•˜๊ณ  ์‚ญ์ œ๋ฅผ ๋„์™”์Šต๋‹ˆ๋‹ค.


Google ๊ณ„์ •์„ ๊ฐ€์ง„ ๋ชจ๋“  ์‚ฌ์šฉ์ž๋ฅผ ํฌํ•จํ•˜๋Š” system:authenticated ๊ทธ๋ฃน์— ๋Œ€ํ•œ Kubernetes ๊ถŒํ•œ์ด ์‚ฌ์šฉ์ž์—๊ฒŒ ๋ถ€์—ฌ๋œ ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์—ฌ๋Ÿฌ ๊ฐœ ์‹๋ณ„๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด๋Ÿฌํ•œ ์œ ํ˜•์˜ ๋ฐ”์ธ๋”ฉ์€ ์ตœ์†Œ ๊ถŒํ•œ์˜ ์›์น™์„ ์œ„๋ฐ˜ํ•˜๊ณ  ๋Œ€๊ทœ๋ชจ ์‚ฌ์šฉ์ž ๊ทธ๋ฃน์— ์•ก์„ธ์Šค ๊ถŒํ•œ์„ ๋ถ€์—ฌํ•˜๋ฏ€๋กœ ๊ถŒ์žฅ๋˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค. ์ด๋Ÿฌํ•œ ์œ ํ˜•์˜ ๋ฐ”์ธ๋”ฉ์„ ์ฐพ๋Š” ๋ฐฉ๋ฒ•์€ '์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”'์˜ ์•ˆ๋‚ด๋ฅผ ์ฐธ๊ณ ํ•˜์„ธ์š”.

์ตœ๊ทผ Google ์ทจ์•ฝ์  ๋ณด๊ณ  ํ”„๋กœ๊ทธ๋žจ์„ ํ†ตํ•ด RBAC ๊ตฌ์„ฑ ์˜ค๋ฅ˜๊ฐ€ ์žˆ๋Š” ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ๋ฐœ๊ฒฌ๋˜์—ˆ๋‹ค๋Š” ์—ฐ๊ตฌ์›์˜ ๋ณด๊ณ ๊ฐ€ ์žˆ์—ˆ์Šต๋‹ˆ๋‹ค.

Google์˜ ์ธ์ฆ ์ ‘๊ทผ ๋ฐฉ์‹์€ ๋ณต์žกํ•œ ๊ตฌ์„ฑ ๋‹จ๊ณ„๋ฅผ ์ถ”๊ฐ€ํ•˜์ง€ ์•Š๊ณ  Google Cloud ๋ฐ GKE์— ๋Œ€ํ•œ ์ธ์ฆ์„ ๊ฐ€๋Šฅํ•œ ํ•œ ๊ฐ„๋‹จํ•˜๊ณ  ์•ˆ์ „ํ•˜๊ฒŒ ๋งŒ๋“œ๋Š” ๊ฒƒ์ž…๋‹ˆ๋‹ค. ์ธ์ฆ์€ ์‚ฌ์šฉ์ž๊ฐ€ ๋ˆ„๊ตฌ์ธ์ง€ ์•Œ๋ ค์ค„ ๋ฟ์ด๋ฉฐ, ์•ก์„ธ์Šค๋Š” ์Šน์ธ์„ ํ†ตํ•ด ๊ฒฐ์ •๋ฉ๋‹ˆ๋‹ค. ๋”ฐ๋ผ์„œ Google์˜ ID ๊ณต๊ธ‰์—…์ฒด๋ฅผ ํ†ตํ•ด ์ธ์ฆ๋œ ๋ชจ๋“  ์‚ฌ์šฉ์ž๊ฐ€ ํฌํ•จ๋œ GKE์˜ system:authenticated ๊ทธ๋ฃน์€ ์ •์ƒ์ ์œผ๋กœ ์ž‘๋™ํ•˜๋ฉฐ IAM allAuthenticatedUsers ์‹๋ณ„์ž์™€ ๋™์ผํ•œ ๋ฐฉ์‹์œผ๋กœ ๊ธฐ๋Šฅํ•ฉ๋‹ˆ๋‹ค.

์‚ฌ์šฉ์ž๊ฐ€ system:anonymous, system:authenticated, system:unauthenticated๋ฅผ ํฌํ•จํ•œ Kubernetes ๊ธฐ๋ณธ ์ œ๊ณต ์‚ฌ์šฉ์ž ๋ฐ ๊ทธ๋ฃน์˜ ์Šน์ธ ์˜ค๋ฅ˜๋ฅผ ์ดˆ๋ž˜ํ•  ์œ„ํ—˜์„ ์ค„์ด๊ธฐ ์œ„ํ•ด ์ด๋ฅผ ๊ฐ์•ˆํ•œ ๋ช‡ ๊ฐ€์ง€ ์กฐ์น˜๋ฅผ ์ทจํ–ˆ์Šต๋‹ˆ๋‹ค. ์ด๋Ÿฌํ•œ ๋ชจ๋“  ์‚ฌ์šฉ์ž/๊ทธ๋ฃน์€ ๊ถŒํ•œ์ด ๋ถ€์—ฌ๋  ๊ฒฝ์šฐ ํด๋Ÿฌ์Šคํ„ฐ์— ์œ„ํ—˜์„ ์ดˆ๋ž˜ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. 2023๋…„ 11์›”์— ๊ฐœ์ตœ๋œ Kubecon์—์„œ RBAC ๊ตฌ์„ฑ ์˜ค๋ฅ˜๋ฅผ ๋…ธ๋ฆฌ๋Š” ๊ณต๊ฒฉ์ž ํ™œ๋™ ์š”์†Œ์™€ ์‚ฌ์šฉ ๊ฐ€๋Šฅํ•œ ๋ฐฉ์–ด ์กฐ์น˜์— ๊ด€ํ•ด ๋…ผ์˜ํ–ˆ์Šต๋‹ˆ๋‹ค.

์‹œ์Šคํ…œ ์‚ฌ์šฉ์ž/๊ทธ๋ฃน์˜ ์šฐ๋ฐœ์ ์ธ ์Šน์ธ ์˜ค๋ฅ˜๋กœ๋ถ€ํ„ฐ ์‚ฌ์šฉ์ž๋ฅผ ๋ณดํ˜ธํ•˜๊ธฐ ์œ„ํ•ด ๋‹ค์Œ๊ณผ ๊ฐ™์ด ์กฐ์น˜ํ–ˆ์Šต๋‹ˆ๋‹ค.

  • GKE ๋ฒ„์ „ 1.28์—์„œ ๊ถŒํ•œ์ด ๋†’์€ cluster-admin ClusterRole์„ system:anonymous ์‚ฌ์šฉ์ž, system:authenticated ๊ทธ๋ฃน ๋˜๋Š” system:unauthenticated ๊ทธ๋ฃน์— ์ƒˆ๋กœ ๋ฐ”์ธ๋”ฉํ•˜๋Š” ๊ฒƒ์„ ๊ธฐ๋ณธ์ ์œผ๋กœ ์ฐจ๋‹จํ–ˆ์Šต๋‹ˆ๋‹ค.
  • Event Threat Detection์— ๊ฐ์ง€ ๊ทœ์น™(GKE_CONTROL_PLANE_CREATE_SENSITIVE_BINDING)์„ ๋นŒ๋“œํ•ด Security Command Center์— ์ถ”๊ฐ€ํ–ˆ์Šต๋‹ˆ๋‹ค.
  • K8sRestrictRoleBindings๋ฅผ ์‚ฌ์šฉํ•ด ์ •์ฑ… ์ปจํŠธ๋กค๋Ÿฌ์— ๊ตฌ์„ฑ ๊ฐ€๋Šฅํ•œ ๋ฐฉ์ง€ ๊ทœ์น™์„ ๋นŒ๋“œํ–ˆ์Šต๋‹ˆ๋‹ค.
  • ์‚ฌ์šฉ์ž/๊ทธ๋ฃน์— ๋ฐ”์ธ๋”ฉ๋œ ๋ชจ๋“  GKE ์‚ฌ์šฉ์ž์—๊ฒŒ ์ด๋ฉ”์ผ ์•Œ๋ฆผ์„ ์ „์†กํ•˜์—ฌ ํ•ด๋‹น ๊ตฌ์„ฑ์„ ๊ฒ€ํ† ํ•˜๋„๋ก ์š”์ฒญํ–ˆ์Šต๋‹ˆ๋‹ค.
  • ๋„คํŠธ์›Œํฌ ์Šน์ธ ๊ธฐ๋Šฅ์„ ๋นŒ๋“œํ•˜๊ณ  1์ฐจ ๋ฐฉ์–ด ๋ ˆ์ด์–ด๋กœ ํด๋Ÿฌ์Šคํ„ฐ์— ๋Œ€ํ•œ ๋„คํŠธ์›Œํฌ ์•ก์„ธ์Šค๋ฅผ ์ œํ•œํ•˜๋Š” ์ถ”์ฒœ์„ ๋งŒ๋“ค์—ˆ์Šต๋‹ˆ๋‹ค.
  • 2023๋…„ 11์›” Kubecon์—์„œ ๊ฐ•์—ฐํ•˜์—ฌ ์ด ๋ฌธ์ œ์— ๋Œ€ํ•œ ์ธ์‹์„ ๋†’์˜€์Šต๋‹ˆ๋‹ค.

์Šน์ธ๋œ ๋„คํŠธ์›Œํฌ ์ œํ•œ์„ ์ ์šฉํ•˜๋Š” ํด๋Ÿฌ์Šคํ„ฐ์—๋Š” 1์ฐจ ๋ฐฉ์–ด ๋ ˆ์ด์–ด๊ฐ€ ์žˆ์œผ๋ฉฐ ์ธํ„ฐ๋„ท์—์„œ ์ง์ ‘ ๊ณต๊ฒฉ์„ ๋ฐ›์„ ์ˆ˜ ์—†์Šต๋‹ˆ๋‹ค. ํ•˜์ง€๋งŒ ์—ฌ์ „ํžˆ ์‹ฌ์ธต ๋ฐฉ์–ด์™€ ๋„คํŠธ์›Œํฌ ์ œ์–ด ์˜ค๋ฅ˜ ๋ฐฉ์ง€๋ฅผ ์œ„ํ•ด์„œ๋Š” ์ด๋Ÿฌํ•œ ๋ฐ”์ธ๋”ฉ์„ ์‚ญ์ œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.
์ฐธ๊ณ ๋กœ Kubernetes ์‹œ์Šคํ…œ ์‚ฌ์šฉ์ž ๋˜๋Š” ๊ทธ๋ฃน์— ๋Œ€ํ•œ ๋ฐ”์ธ๋”ฉ์„ ์˜๋„์ ์œผ๋กœ ์‚ฌ์šฉํ•˜๋Š” ๊ฒฝ์šฐ๊ฐ€ ๋งŽ์ด ์žˆ์Šต๋‹ˆ๋‹ค(์˜ˆ: kubeadm ๋ถ€ํŠธ์ŠคํŠธ๋ž˜ํ•‘, Rancher Dashboard, Bitnami Sealed Secrets). Goolge Cloud๋Š” ์ด๋Ÿฌํ•œ ๋ฐ”์ธ๋”ฉ์ด ์ •์ƒ์ ์œผ๋กœ ์ž‘๋™ํ•˜๋Š”์ง€ ์†Œํ”„ํŠธ์›จ์–ด ๊ณต๊ธ‰์—…์ฒด์— ํ™•์ธํ–ˆ์Šต๋‹ˆ๋‹ค.

Google์€ ์˜ˆ๋ฐฉ ๋ฐ ๊ฐ์ง€๋ฅผ ํ†ตํ•ด ์ด๋Ÿฌํ•œ ์‹œ์Šคํ…œ ์‚ฌ์šฉ์ž/๊ทธ๋ฃน์— ๋Œ€ํ•œ ์‚ฌ์šฉ์ž RBAC ๊ตฌ์„ฑ ์˜ค๋ฅ˜๋ฅผ ๋ฐฉ์ง€ํ•˜๊ธฐ ์œ„ํ•œ ์ถ”๊ฐ€ ๋ฐฉ๋ฒ•์„ ์กฐ์‚ฌํ•˜๊ณ  ์žˆ์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

system:anonymous ์‚ฌ์šฉ์ž, system:authenticated ๊ทธ๋ฃน ๋˜๋Š” system:unauthenticated ๊ทธ๋ฃน ์‚ฌ์šฉ์ž์— ๋Œ€ํ•œ cluster-admin์˜ ์ƒˆ ๋ฐ”์ธ๋”ฉ์„ ๋ฐฉ์ง€ํ•˜๋ ค๋ฉด ํ•ด๋‹น ๋ฐ”์ธ๋”ฉ ์ƒ์„ฑ์ด ์ฐจ๋‹จ๋˜๋Š” GKE v1.28 ๋˜๋Š” ๊ทธ ์ดํ›„ ๋ฒ„์ „์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋ฉด ๋ฉ๋‹ˆ๋‹ค(์ถœ์‹œ ๋…ธํŠธ).

๊ธฐ์กด ๋ฐ”์ธ๋”ฉ์€ ์ด ์•ˆ๋‚ด์— ๋”ฐ๋ผ ๊ฒ€ํ† ํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค.

๋ณดํ†ต

VMware์šฉ GKE

ํ˜„์žฌ ์—…๋ฐ์ดํŠธ ์—†์Œ

AWS์šฉ GKE

ํ˜„์žฌ ์—…๋ฐ์ดํŠธ ์—†์Œ

Azure์šฉ GKE

ํ˜„์žฌ ์—…๋ฐ์ดํŠธ ์—†์Œ

๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE

ํ˜„์žฌ ์—…๋ฐ์ดํŠธ ์—†์Œ

GCP-2024-002

๊ฒŒ์‹œ: 2024๋…„ 1์›” 17์ผ
์—…๋ฐ์ดํŠธ: 2024๋…„ 2์›” 20์ผ
์ฐธ์กฐ: CVE-2023-6111

2024๋…„ 2์›” 20์ผ ์—…๋ฐ์ดํŠธ: VMware์šฉ GKE์˜ ํŒจ์น˜ ๋ฒ„์ „์ด ์ถ”๊ฐ€๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-6111

GKE Standard ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค. ๊ธฐ๋ณธ ๊ตฌ์„ฑ์˜ GKE Autopilot ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์ง€๋งŒ, ๋ช…์‹œ์ ์œผ๋กœ seccomp Unconfined ํ”„๋กœํ•„์„ ์„ค์ •ํ•˜๊ฑฐ๋‚˜ CAP_NET_ADMIN์„ ํ—ˆ์šฉํ•˜๋Š” ๊ฒฝ์šฐ ์ทจ์•ฝ์ ์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

GKE Sandbox๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

์˜ํ–ฅ์„ ๋ฐ›๋Š” ๋งˆ์ด๋„ˆ ๋ฒ„์ „์€ ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค. Container-Optimized OS ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ํŒจ์น˜ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.27.7-gke.1063001
  • 1.28.5-gke.1194000
  • 1.29.0-gke.1340000

ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์ž์ฒด ์ถœ์‹œ ์ฑ„๋„์—์„œ ๋™์ผํ•œ ๋ถ€ ๋ฒ„์ „์„ ์‹คํ–‰ํ•˜๋Š” ๊ฒฝ์šฐ ์ตœ์‹  ์ถœ์‹œ ์ฑ„๋„์˜ ํŒจ์น˜ ๋ฒ„์ „์„ ์ ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ๊ธฐ๋Šฅ์„ ์‚ฌ์šฉํ•˜๋ฉด ํŒจ์น˜ ๋ฒ„์ „์ด ์ถœ์‹œ ์ฑ„๋„์˜ ๊ธฐ๋ณธ๊ฐ’์ด ๋  ๋•Œ๊นŒ์ง€ ๋…ธ๋“œ๋ฅผ ๋ณดํ˜ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ž์„ธํ•œ ๋‚ด์šฉ์€ ์ตœ์‹  ์ฑ„๋„์—์„œ ํŒจ์น˜ ๋ฒ„์ „ ์‹คํ–‰์„ ์ฐธ์กฐํ•˜์„ธ์š”.

๋†’์Œ

VMware์šฉ GKE

์—…๋ฐ์ดํŠธ: 2024๋…„ 2์›” 20์ผ

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-6111

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

2024๋…„ 2์›” 20์ผ ์—…๋ฐ์ดํŠธ: ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ๋‹ค์Œ VMware์šฉ GKE ๋ฒ„์ „์ด ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ 1.28.100 ์ด์ƒ ๋ฒ„์ „์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค.


๋Œ€๊ธฐ ์ค‘

AWS์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-6111

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

Azure์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-6111

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-6111

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋ณ„๋„๋กœ ์ทจํ•ด์•ผ ํ•  ์กฐ์น˜๋Š” ์—†์Šต๋‹ˆ๋‹ค. ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE๋Š” ๋ฐฐํฌ ์‹œ ์šด์˜์ฒด์ œ๋ฅผ ๋ฒˆ๋“ค๋กœ ์ œ๊ณตํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์—†์Œ

GCP-2023-051

๊ฒŒ์‹œ: 2023๋…„ 12์›” 28์ผ
์ฐธ์กฐ: CVE-2023-3609

GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-3609

GKE Standard ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค. ๊ธฐ๋ณธ ๊ตฌ์„ฑ์˜ GKE Autopilot ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์ง€๋งŒ, ๋ช…์‹œ์ ์œผ๋กœ seccomp Unconfined ํ”„๋กœํ•„์„ ์„ค์ •ํ•˜๊ฑฐ๋‚˜ CAP_NET_ADMIN์„ ํ—ˆ์šฉํ•˜๋Š” ๊ฒฝ์šฐ ์ทจ์•ฝ์ ์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

GKE Sandbox๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

์˜ํ–ฅ์„ ๋ฐ›๋Š” ๋งˆ์ด๋„ˆ ๋ฒ„์ „์€ ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค. Container-Optimized OS ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ํŒจ์น˜ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.24.14-gke.1027001
  • 1.25.10-gke.1027001
  • 1.26.5-gke.1014001
  • 1.27.3-gke.1001002
  • 1.28.0-gke.100

์˜ํ–ฅ์„ ๋ฐ›๋Š” ๋งˆ์ด๋„ˆ ๋ฒ„์ „์€ ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค. Ubuntu ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ํŒจ์น˜ ๋ฒ„์ „ ์ด์ƒ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.24.14-gke.1027001
  • 1.26.5-gke.1021001
  • 1.27.3-gke.1001002

ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์ž์ฒด ์ถœ์‹œ ์ฑ„๋„์—์„œ ๋™์ผํ•œ ๋ถ€ ๋ฒ„์ „์„ ์‹คํ–‰ํ•˜๋Š” ๊ฒฝ์šฐ ์ตœ์‹  ์ถœ์‹œ ์ฑ„๋„์˜ ํŒจ์น˜ ๋ฒ„์ „์„ ์ ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ๊ธฐ๋Šฅ์„ ์‚ฌ์šฉํ•˜๋ฉด ํŒจ์น˜ ๋ฒ„์ „์ด ์ถœ์‹œ ์ฑ„๋„์˜ ๊ธฐ๋ณธ๊ฐ’์ด ๋  ๋•Œ๊นŒ์ง€ ๋…ธ๋“œ๋ฅผ ๋ณดํ˜ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ž์„ธํ•œ ๋‚ด์šฉ์€ ์ตœ์‹  ์ฑ„๋„์—์„œ ํŒจ์น˜ ๋ฒ„์ „ ์‹คํ–‰์„ ์ฐธ์กฐํ•˜์„ธ์š”.

๋†’์Œ

VMware์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-3609

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

AWS์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-3609

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

Azure์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-3609

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-3609

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋ณ„๋„๋กœ ์ทจํ•ด์•ผ ํ•  ์กฐ์น˜๋Š” ์—†์Šต๋‹ˆ๋‹ค. ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE๋Š” ๋ฐฐํฌ ์‹œ ์šด์˜์ฒด์ œ๋ฅผ ๋ฒˆ๋“ค๋กœ ์ œ๊ณตํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์—†์Œ

GCP-2023-050

๊ฒŒ์‹œ: 2023๋…„ 12์›” 27์ผ
์ฐธ์กฐ: CVE-2023-3389

GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-3389

GKE Standard ๋ฐ Autopilot ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

GKE Sandbox๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

์˜ํ–ฅ์„ ๋ฐ›๋Š” ๋งˆ์ด๋„ˆ ๋ฒ„์ „์€ ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค. Container-Optimized OS ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ํŒจ์น˜ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.24.14-gke.1027001
  • 1.25.10-gke.1027001
  • 1.26.5-gke.1014001
  • 1.27.3-gke.1001002
  • 1.28.0-gke.100

์˜ํ–ฅ์„ ๋ฐ›๋Š” ๋งˆ์ด๋„ˆ ๋ฒ„์ „์€ ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค. Ubuntu ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ํŒจ์น˜ ๋ฒ„์ „ ์ด์ƒ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.24.14-gke.1027001
  • 1.25.10-gke.1027001
  • 1.26.5-gke.1014001
  • 1.27.3-gke.1001002
  • 1.28.1-gke.1002003

ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์ž์ฒด ์ถœ์‹œ ์ฑ„๋„์—์„œ ๋™์ผํ•œ ๋ถ€ ๋ฒ„์ „์„ ์‹คํ–‰ํ•˜๋Š” ๊ฒฝ์šฐ ์ตœ์‹  ์ถœ์‹œ ์ฑ„๋„์˜ ํŒจ์น˜ ๋ฒ„์ „์„ ์ ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ๊ธฐ๋Šฅ์„ ์‚ฌ์šฉํ•˜๋ฉด ํŒจ์น˜ ๋ฒ„์ „์ด ์ถœ์‹œ ์ฑ„๋„์˜ ๊ธฐ๋ณธ๊ฐ’์ด ๋  ๋•Œ๊นŒ์ง€ ๋…ธ๋“œ๋ฅผ ๋ณดํ˜ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ž์„ธํ•œ ๋‚ด์šฉ์€ ์ตœ์‹  ์ฑ„๋„์—์„œ ํŒจ์น˜ ๋ฒ„์ „ ์‹คํ–‰์„ ์ฐธ์กฐํ•˜์„ธ์š”.

๋†’์Œ

VMware์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-3389

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

AWS์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-3389

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

Azure์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-3389

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-3389

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋ณ„๋„๋กœ ์ทจํ•ด์•ผ ํ•  ์กฐ์น˜๋Š” ์—†์Šต๋‹ˆ๋‹ค. ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE๋Š” ๋ฐฐํฌ ์‹œ ์šด์˜์ฒด์ œ๋ฅผ ๋ฒˆ๋“ค๋กœ ์ œ๊ณตํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์—†์Œ

GCP-2023-049

๊ฒŒ์‹œ: 2023๋…„ 12์›” 20์ผ
์ฐธ์กฐ: CVE-2023-3090

GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-3090

GKE Standard ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค. ๊ธฐ๋ณธ ๊ตฌ์„ฑ์˜ GKE Autopilot ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์ง€๋งŒ, ๋ช…์‹œ์ ์œผ๋กœ seccomp Unconfined ํ”„๋กœํ•„์„ ์„ค์ •ํ•˜๊ฑฐ๋‚˜ CAP_NET_ADMIN์„ ํ—ˆ์šฉํ•˜๋Š” ๊ฒฝ์šฐ ์ทจ์•ฝ์ ์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

GKE Sandbox๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

์˜ํ–ฅ์„ ๋ฐ›๋Š” ๋งˆ์ด๋„ˆ ๋ฒ„์ „์€ ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค. Container-Optimized OS ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ํŒจ์น˜ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.24.14-gke.1027001
  • 1.25.12-gke.900
  • 1.26.5-gke.1014001
  • 1.27.4-gke.400
  • 1.28.0-gke.100

์˜ํ–ฅ์„ ๋ฐ›๋Š” ๋งˆ์ด๋„ˆ ๋ฒ„์ „์€ ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค. Ubuntu ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ํŒจ์น˜ ๋ฒ„์ „ ์ด์ƒ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.24.14-gke.1027001
  • 1.25.12-gke.900
  • 1.26.5-gke.1014001
  • 1.27.4-gke.900
  • 1.28.1-gke.1050000

ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์ž์ฒด ์ถœ์‹œ ์ฑ„๋„์—์„œ ๋™์ผํ•œ ๋ถ€ ๋ฒ„์ „์„ ์‹คํ–‰ํ•˜๋Š” ๊ฒฝ์šฐ ์ตœ์‹  ์ถœ์‹œ ์ฑ„๋„์˜ ํŒจ์น˜ ๋ฒ„์ „์„ ์ ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ๊ธฐ๋Šฅ์„ ์‚ฌ์šฉํ•˜๋ฉด ํŒจ์น˜ ๋ฒ„์ „์ด ์ถœ์‹œ ์ฑ„๋„์˜ ๊ธฐ๋ณธ๊ฐ’์ด ๋  ๋•Œ๊นŒ์ง€ ๋…ธ๋“œ๋ฅผ ๋ณดํ˜ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ž์„ธํ•œ ๋‚ด์šฉ์€ ์ตœ์‹  ์ฑ„๋„์—์„œ ํŒจ์น˜ ๋ฒ„์ „ ์‹คํ–‰์„ ์ฐธ์กฐํ•˜์„ธ์š”.

๋†’์Œ

VMware์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-3090

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

AWS์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-3090

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

Azure์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-3090

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-3090

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋ณ„๋„๋กœ ์ทจํ•ด์•ผ ํ•  ์กฐ์น˜๋Š” ์—†์Šต๋‹ˆ๋‹ค. ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE๋Š” ๋ฐฐํฌ ์‹œ ์šด์˜์ฒด์ œ๋ฅผ ๋ฒˆ๋“ค๋กœ ์ œ๊ณตํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์—†์Œ

GCP-2023-048

๊ฒŒ์‹œ: 2023๋…„ 12์›” 15์ผ
์—…๋ฐ์ดํŠธ: 2023๋…„ 12์›” 21์ผ
์ฐธ์กฐ: CVE-2023-3390

2023๋…„ 12์›” 21์ผ ์—…๋ฐ์ดํŠธ: ๊ธฐ๋ณธ ๊ตฌ์„ฑ์˜ GKE Autopilot ํด๋Ÿฌ์Šคํ„ฐ์— ์˜ํ–ฅ์ด ์—†์Œ์„ ๋ช…์‹œํ•ฉ๋‹ˆ๋‹ค.

GKE

์—…๋ฐ์ดํŠธ: 2023๋…„ 12์›” 21์ผ

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-3390

2023๋…„ 12์›” 21์ผ ์—…๋ฐ์ดํŠธ: ์›๋ณธ ๊ฒŒ์‹œํŒ์—์„œ Autopilot ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์•˜๋‹ค๊ณ  ์„ค๋ช…ํ–ˆ์ง€๋งŒ ์ž˜๋ชป๋œ ๋‚ด์šฉ์ด์—ˆ์Šต๋‹ˆ๋‹ค. ๊ธฐ๋ณธ ๊ตฌ์„ฑ์˜ GKE Autopilot ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์ง€๋งŒ, ๋ช…์‹œ์ ์œผ๋กœ seccomp Unconfined ํ”„๋กœํ•„์„ ์„ค์ •ํ•˜๊ฑฐ๋‚˜ CAP_NET_ADMIN์„ ํ—ˆ์šฉํ•˜๋Š” ๊ฒฝ์šฐ ์ทจ์•ฝ์ ์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

GKE Standard ๋ฐ Autopilot ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

GKE Sandbox๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

์˜ํ–ฅ์„ ๋ฐ›๋Š” ๋งˆ์ด๋„ˆ ๋ฒ„์ „์€ ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค. Container-Optimized OS ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ํŒจ์น˜ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.27.4-gke.400
  • 1.28.0-gke.100

์˜ํ–ฅ์„ ๋ฐ›๋Š” ๋งˆ์ด๋„ˆ ๋ฒ„์ „์€ ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค. Ubuntu ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ํŒจ์น˜ ๋ฒ„์ „ ์ด์ƒ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.24.14-gke.1027001
  • 1.25.12-gke.900
  • 1.26.5-gke.1014001
  • 1.27.4-gke.900
  • 1.28.1-gke.1050000

ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์ž์ฒด ์ถœ์‹œ ์ฑ„๋„์—์„œ ๋™์ผํ•œ ๋ถ€ ๋ฒ„์ „์„ ์‹คํ–‰ํ•˜๋Š” ๊ฒฝ์šฐ ์ตœ์‹  ์ถœ์‹œ ์ฑ„๋„์˜ ํŒจ์น˜ ๋ฒ„์ „์„ ์ ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ๊ธฐ๋Šฅ์„ ์‚ฌ์šฉํ•˜๋ฉด ํŒจ์น˜ ๋ฒ„์ „์ด ์ถœ์‹œ ์ฑ„๋„์˜ ๊ธฐ๋ณธ๊ฐ’์ด ๋  ๋•Œ๊นŒ์ง€ ๋…ธ๋“œ๋ฅผ ๋ณดํ˜ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ž์„ธํ•œ ๋‚ด์šฉ์€ ์ตœ์‹  ์ฑ„๋„์—์„œ ํŒจ์น˜ ๋ฒ„์ „ ์‹คํ–‰์„ ์ฐธ์กฐํ•˜์„ธ์š”.

๋†’์Œ

VMware์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-3390

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

AWS์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-3390

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

Azure์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-3390

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-3390

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋ณ„๋„๋กœ ์ทจํ•ด์•ผ ํ•  ์กฐ์น˜๋Š” ์—†์Šต๋‹ˆ๋‹ค. ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE๋Š” ๋ฐฐํฌ ์‹œ ์šด์˜์ฒด์ œ๋ฅผ ๋ฒˆ๋“ค๋กœ ์ œ๊ณตํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์—†์Œ

GCP-2023-047

๊ฒŒ์‹œ: 2023๋…„ 12์›” 14์ผ

GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

Fluent Bit ๋กœ๊น… ์ปจํ…Œ์ด๋„ˆ๋ฅผ ์†์ƒ์‹œํ‚จ ๊ณต๊ฒฉ์ž๊ฐ€ Cloud Service Mesh(์‚ฌ์šฉ ์„ค์ •๋œ ํด๋Ÿฌ์Šคํ„ฐ์—์„œ)์—์„œ ํด๋Ÿฌ์Šคํ„ฐ์— ๊ถŒํ•œ์„ ์—์Šค์ปฌ๋ ˆ์ด์…˜ํ•˜๊ธฐ ์œ„ํ•ด ํ•„์š”ํ•œ ๊ณ ๊ธ‰ ๊ถŒํ•œ๊ณผ ํ•ด๋‹น ์•ก์„ธ์Šค ๊ถŒํ•œ์„ ๊ฒฐํ•ฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. Fluent Bit ๋ฐ Cloud Service Mesh ๊ด€๋ จ ๋ฌธ์ œ๊ฐ€ ํ•ด๊ฒฐ๋˜์—ˆ๊ณ  ์ด์ œ ์ˆ˜์ • ์‚ฌํ•ญ์ด ์ œ๊ณต๋ฉ๋‹ˆ๋‹ค. ์ด๋Ÿฌํ•œ ์ทจ์•ฝ์ ์€ GKE์—์„œ ์ž์ฒด์ ์ธ ์•…์šฉ์ด ๋ถˆ๊ฐ€๋Šฅํ•˜๋ฉฐ ์ดˆ๊ธฐ ์†์ƒ์ด ํ•„์š”ํ•ฉ๋‹ˆ๋‹ค. Google์—์„œ๋Š” ์ด๋Ÿฌํ•œ ์ทจ์•ฝ์ ์˜ ์•…์šฉ ์‚ฌ๋ก€๊ฐ€ ํ™•์ธ๋˜์ง€ ์•Š์•˜์Šต๋‹ˆ๋‹ค.

์ด๋Ÿฌํ•œ ๋ฌธ์ œ๋Š” ์ทจ์•ฝ์  ๋ฐœ๊ฒฌ ๋ณด์ƒ ํ”„๋กœ๊ทธ๋žจ์„ ํ†ตํ•ด ๋ณด๊ณ ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

Fluent Bit์—์„œ ์ด๋Ÿฌํ•œ ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ณ  ๊ด€๋ฆฌํ˜• Cloud Service Mesh ์‚ฌ์šฉ์ž๋ฅผ ์œ„ํ•ด ๋‹ค์Œ ๋ฒ„์ „์˜ GKE๊ฐ€ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๋ณด์•ˆ์„ ์œ„ํ•ด ๋…ธ๋“œ ์ž๋™ ์—…๊ทธ๋ ˆ์ด๋“œ๊ฐ€ ์‚ฌ์šฉ ์„ค์ •๋œ ๊ฒฝ์šฐ์—๋„ ํด๋Ÿฌ์Šคํ„ฐ์™€ ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ GKE ๋ฒ„์ „ ์ด์ƒ ์ค‘ ํ•˜๋‚˜๋กœ ์ง์ ‘ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

  • 1.25.16-gke.1020000
  • 1.26.10-gke.1235000
  • 1.27.7-gke.1293000
  • 1.28.4-gke.1083000

์ถœ์‹œ ์ฑ„๋„์˜ ์ตœ๊ทผ ๊ธฐ๋Šฅ์„ ์‚ฌ์šฉํ•˜๋ฉด ์ฑ„๋„์„ ๊ตฌ๋… ์ทจ์†Œํ•˜์ง€ ์•Š๊ณ ๋„ ํŒจ์น˜๋ฅผ ์ ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด๋ ‡๊ฒŒ ํ•˜๋ฉด ์ƒˆ ๋ฒ„์ „์ด ํŠน์ • ์ถœ์‹œ ์ฑ„๋„์˜ ๊ธฐ๋ณธ๊ฐ’์ด ๋  ๋•Œ๊นŒ์ง€ ๋…ธ๋“œ๋ฅผ ๋ณดํ˜ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

ํด๋Ÿฌ์Šคํ„ฐ์— ํด๋Ÿฌ์Šคํ„ฐ ๋‚ด Cloud Service Mesh๊ฐ€ ์‚ฌ์šฉ๋˜๋Š” ๊ฒฝ์šฐ ๋‹ค์Œ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์ˆ˜๋™์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค(์ถœ์‹œ ๋…ธํŠธ).

  • 1.17.8-asm.8
  • 1.18.6-asm.2
  • 1.19.5-asm.4

์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

์ด ๊ฒŒ์‹œํŒ์—์„œ ๋…ผ์˜๋œ ์ทจ์•ฝ์ ์„ ์•…์šฉํ•˜๊ธฐ ์œ„ํ•ด์„œ๋Š” ๊ณต๊ฒฉ์ž๊ฐ€ Fluent Bit ๋กœ๊น… ์ปจํ…Œ์ด๋„ˆ๋ฅผ ์†์ƒ์‹œ์ผœ์•ผ ํ•ฉ๋‹ˆ๋‹ค. Fluent Bit์—์„œ ์ด๋Ÿฌํ•œ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜ ํ•„์š” ์กฐ๊ฑด์œผ๋กœ ์–ด์ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ธฐ์กด ์ทจ์•ฝ์ ์€ ๋ฐœ๊ฒฌ๋˜์ง€ ์•Š์•˜์Šต๋‹ˆ๋‹ค. ํ–ฅํ›„ ๋ฐœ์ƒ ๊ฐ€๋Šฅํ•œ ์™„์ „ํ•œ ์—ฐ์‡„ ๊ณต๊ฒฉ์„ ๋ฐฉ์ง€ํ•˜๊ธฐ ์œ„ํ•œ ๋ณด์•ˆ ์กฐ์น˜๋กœ ์ด๋Ÿฌํ•œ ์ทจ์•ฝ์ ์— ํŒจ์น˜๊ฐ€ ์ ์šฉ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

GKE๋Š” Fluent Bit์„ ์‚ฌ์šฉํ•ด์„œ ํด๋Ÿฌ์Šคํ„ฐ์—์„œ ์‹คํ–‰๋˜๋Š” ์›Œํฌ๋กœ๋“œ์˜ ๋กœ๊ทธ๋ฅผ ์ฒ˜๋ฆฌํ•ฉ๋‹ˆ๋‹ค. GKE ๊ธฐ๋ฐ˜ Fluent Bit์€ ๋˜ํ•œ Cloud Run ์›Œํฌ๋กœ๋“œ์˜ ๋กœ๊ทธ๋ฅผ ์ˆ˜์ง‘ํ•˜๋„๋ก ๊ตฌ์„ฑ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด๋Ÿฌํ•œ ๋กœ๊ทธ๋ฅผ ์ˆ˜์ง‘ํ•˜๋„๋ก ๊ตฌ์„ฑ๋œ ๋ณผ๋ฅจ ๋งˆ์šดํŠธ๋Š” ๋…ธ๋“œ์—์„œ ์‹คํ–‰ ์ค‘์ธ ๋‹ค๋ฅธ ํฌ๋“œ์˜ Kubernetes ์„œ๋น„์Šค ๊ณ„์ • ํ† ํฐ์— ๋Œ€ํ•œ ์•ก์„ธ์Šค ๊ถŒํ•œ์„ Fluent Bit์— ์ œ๊ณตํ–ˆ์Šต๋‹ˆ๋‹ค. ์—ฐ๊ตฌ์›์€ ์ด ์•ก์„ธ์Šค๋ฅผ ์‚ฌ์šฉํ•ด์„œ Cloud Service Mesh๋ฅผ ์‚ฌ์šฉ ์„ค์ •ํ•œ ํด๋Ÿฌ์Šคํ„ฐ์— ๋Œ€ํ•ด ๋†’์€ ๊ถŒํ•œ์˜ ์„œ๋น„์Šค ๊ณ„์ • ํ† ํฐ์„ ๋ฐœ๊ฒฌํ–ˆ์Šต๋‹ˆ๋‹ค.

Cloud Service Mesh๋Š” ํฌ๋“œ ๋งŒ๋“ค๊ธฐ ๋ฐ ์‚ญ์ œ ๊ธฐ๋Šฅ์„ ํฌํ•จํ•˜์—ฌ ํ•„์š”์— ๋”ฐ๋ผ ํด๋Ÿฌ์Šคํ„ฐ ๊ตฌ์„ฑ์„ ๋ณ€๊ฒฝํ•˜๊ธฐ ์œ„ํ•ด ๋†’์€ ๊ถŒํ•œ์ด ํ•„์š”ํ–ˆ์Šต๋‹ˆ๋‹ค. ์—ฐ๊ตฌ์›์€ Cloud Service Mesh์˜ ๊ถŒํ•œ์ด ๋ถ€์—ฌ๋œ Kubernetes ์„œ๋น„์Šค ๊ณ„์ • ํ† ํฐ์„ ์‚ฌ์šฉํ•ด์„œ ํด๋Ÿฌ์Šคํ„ฐ ๊ด€๋ฆฌ์ž ๊ถŒํ•œ์œผ๋กœ ์ƒˆ ํฌ๋“œ๋ฅผ ๋งŒ๋“ค์–ด ์ดˆ๊ธฐ ์†์ƒ๋œ ๊ถŒํ•œ์„ ์—์Šค์ปฌ๋ ˆ์ด์…˜ํ–ˆ์Šต๋‹ˆ๋‹ค.

Google์€ ์„œ๋น„์Šค ๊ณ„์ • ํ† ํฐ์— ๋Œ€ํ•œ Fluent Bit์˜ ์•ก์„ธ์Šค ๊ถŒํ•œ์„ ์‚ญ์ œํ•˜๊ณ  ๊ณผ๋„ํ•œ ๊ถŒํ•œ์„ ์‚ญ์ œํ•  ์ˆ˜ ์žˆ๋„๋ก Cloud Service Mesh ๊ธฐ๋Šฅ์„ ๋‹ค์‹œ ์„ค๊ณ„ํ–ˆ์Šต๋‹ˆ๋‹ค.

๋ณดํ†ต

VMware์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

Cloud Service Mesh๋ฅผ ์‚ฌ์šฉํ•˜๋Š” VMware์šฉ GKE๋งŒ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

ํด๋Ÿฌ์Šคํ„ฐ์— ํด๋Ÿฌ์Šคํ„ฐ ๋‚ด Cloud Service Mesh๊ฐ€ ์‚ฌ์šฉ๋˜๋Š” ๊ฒฝ์šฐ ๋‹ค์Œ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์ˆ˜๋™์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค(์ถœ์‹œ ๋…ธํŠธ).

  • 1.17.8-asm.8
  • 1.18.6-asm.2
  • 1.19.5-asm.4

์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

์ด ๊ฒŒ์‹œํŒ์—์„œ ๋…ผ์˜๋œ ์ทจ์•ฝ์ ์„ ์•…์šฉํ•˜๊ธฐ ์œ„ํ•ด์„œ๋Š” ๊ณต๊ฒฉ์ž๊ฐ€ ๋จผ์ € ์ปจํ…Œ์ด๋„ˆ๋ฅผ ์†์ƒ์‹œํ‚ค๊ฑฐ๋‚˜ ์ปจํ…Œ์ด๋„ˆ์— ์นจ์ž…ํ•˜๊ฑฐ๋‚˜ ํด๋Ÿฌ์Šคํ„ฐ ๋…ธ๋“œ์—์„œ ๋ฃจํŠธ ๊ถŒํ•œ์„ ํš๋“ํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค. ์ด๋Ÿฌํ•œ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜ ํ•„์š” ์กฐ๊ฑด์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ธฐ์กด ์ทจ์•ฝ์ ์€ ๋ฐœ๊ฒฌ๋˜์ง€ ์•Š์•˜์Šต๋‹ˆ๋‹ค. ํ–ฅํ›„ ๋ฐœ์ƒ ๊ฐ€๋Šฅํ•œ ์™„์ „ํ•œ ์—ฐ์‡„ ๊ณต๊ฒฉ์„ ๋ฐฉ์ง€ํ•˜๊ธฐ ์œ„ํ•œ ๋ณด์•ˆ ์กฐ์น˜๋กœ ์ด๋Ÿฌํ•œ ์ทจ์•ฝ์ ์— ํŒจ์น˜๊ฐ€ ์ ์šฉ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

Cloud Service Mesh๋Š” ํฌ๋“œ ๋งŒ๋“ค๊ธฐ ๋ฐ ์‚ญ์ œ๋ฅผ ๊ธฐ๋Šฅ์„ ํฌํ•จํ•˜์—ฌ ํ•„์š”์— ๋”ฐ๋ผ ํด๋Ÿฌ์Šคํ„ฐ ๊ตฌ์„ฑ์„ ๋ณ€๊ฒฝํ•˜๊ธฐ ์œ„ํ•ด ๋†’์€ ๊ถŒํ•œ์ด ํ•„์š”ํ–ˆ์Šต๋‹ˆ๋‹ค. ์—ฐ๊ตฌ์›์€ Cloud Service Mesh์˜ ๊ถŒํ•œ์ด ๋ถ€์—ฌ๋œ Kubernetes ์„œ๋น„์Šค ๊ณ„์ • ํ† ํฐ์„ ์‚ฌ์šฉํ•ด์„œ ํด๋Ÿฌ์Šคํ„ฐ ๊ด€๋ฆฌ์ž ๊ถŒํ•œ์œผ๋กœ ์ƒˆ ํฌ๋“œ๋ฅผ ๋งŒ๋“ค์–ด ์ดˆ๊ธฐ ์†์ƒ๋œ ๊ถŒํ•œ์„ ์—์Šค์ปฌ๋ ˆ์ด์…˜ํ–ˆ์Šต๋‹ˆ๋‹ค.

Google์€ ๊ณผ๋„ํ•œ ๊ถŒํ•œ์„ ์‚ญ์ œํ•  ์ˆ˜ ์žˆ๋„๋ก Cloud Service Mesh ๊ธฐ๋Šฅ์„ ๋‹ค์‹œ ์„ค๊ณ„ํ–ˆ์Šต๋‹ˆ๋‹ค.

๋ณดํ†ต

AWS์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

Cloud Service Mesh๋ฅผ ์‚ฌ์šฉํ•˜๋Š” AWS์šฉ GKE๋งŒ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

ํด๋Ÿฌ์Šคํ„ฐ์— ํด๋Ÿฌ์Šคํ„ฐ ๋‚ด Cloud Service Mesh๊ฐ€ ์‚ฌ์šฉ๋˜๋Š” ๊ฒฝ์šฐ ๋‹ค์Œ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์ˆ˜๋™์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค(์ถœ์‹œ ๋…ธํŠธ).

  • 1.17.8-asm.8
  • 1.18.6-asm.2
  • 1.19.5-asm.4

์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

์ด ๊ฒŒ์‹œํŒ์—์„œ ๋…ผ์˜๋œ ์ทจ์•ฝ์ ์„ ์•…์šฉํ•˜๊ธฐ ์œ„ํ•ด์„œ๋Š” ๊ณต๊ฒฉ์ž๊ฐ€ ๋จผ์ € ์ปจํ…Œ์ด๋„ˆ๋ฅผ ์†์ƒ์‹œํ‚ค๊ฑฐ๋‚˜ ์ปจํ…Œ์ด๋„ˆ์— ์นจ์ž…ํ•˜๊ฑฐ๋‚˜ ํด๋Ÿฌ์Šคํ„ฐ ๋…ธ๋“œ์—์„œ ๋ฃจํŠธ ๊ถŒํ•œ์„ ํš๋“ํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค. ์ด๋Ÿฌํ•œ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜ ํ•„์š” ์กฐ๊ฑด์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ธฐ์กด ์ทจ์•ฝ์ ์€ ๋ฐœ๊ฒฌ๋˜์ง€ ์•Š์•˜์Šต๋‹ˆ๋‹ค. ํ–ฅํ›„ ๋ฐœ์ƒ ๊ฐ€๋Šฅํ•œ ์™„์ „ํ•œ ์—ฐ์‡„ ๊ณต๊ฒฉ์„ ๋ฐฉ์ง€ํ•˜๊ธฐ ์œ„ํ•œ ๋ณด์•ˆ ์กฐ์น˜๋กœ ์ด๋Ÿฌํ•œ ์ทจ์•ฝ์ ์— ํŒจ์น˜๊ฐ€ ์ ์šฉ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

Cloud Service Mesh๋Š” ํฌ๋“œ ๋งŒ๋“ค๊ธฐ ๋ฐ ์‚ญ์ œ๋ฅผ ๊ธฐ๋Šฅ์„ ํฌํ•จํ•˜์—ฌ ํ•„์š”์— ๋”ฐ๋ผ ํด๋Ÿฌ์Šคํ„ฐ ๊ตฌ์„ฑ์„ ๋ณ€๊ฒฝํ•˜๊ธฐ ์œ„ํ•ด ๋†’์€ ๊ถŒํ•œ์ด ํ•„์š”ํ–ˆ์Šต๋‹ˆ๋‹ค. ์—ฐ๊ตฌ์›์€ Cloud Service Mesh์˜ ๊ถŒํ•œ์ด ๋ถ€์—ฌ๋œ Kubernetes ์„œ๋น„์Šค ๊ณ„์ • ํ† ํฐ์„ ์‚ฌ์šฉํ•ด์„œ ํด๋Ÿฌ์Šคํ„ฐ ๊ด€๋ฆฌ์ž ๊ถŒํ•œ์œผ๋กœ ์ƒˆ ํฌ๋“œ๋ฅผ ๋งŒ๋“ค์–ด ์ดˆ๊ธฐ ์†์ƒ๋œ ๊ถŒํ•œ์„ ์—์Šค์ปฌ๋ ˆ์ด์…˜ํ–ˆ์Šต๋‹ˆ๋‹ค.

Google์€ ๊ณผ๋„ํ•œ ๊ถŒํ•œ์„ ์‚ญ์ œํ•  ์ˆ˜ ์žˆ๋„๋ก Cloud Service Mesh ๊ธฐ๋Šฅ์„ ๋‹ค์‹œ ์„ค๊ณ„ํ–ˆ์Šต๋‹ˆ๋‹ค.

๋ณดํ†ต

Azure์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

Cloud Service Mesh๋ฅผ ์‚ฌ์šฉํ•˜๋Š” Azure์šฉ GKE ํด๋Ÿฌ์Šคํ„ฐ๋งŒ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

ํด๋Ÿฌ์Šคํ„ฐ์— ํด๋Ÿฌ์Šคํ„ฐ ๋‚ด Cloud Service Mesh๊ฐ€ ์‚ฌ์šฉ๋˜๋Š” ๊ฒฝ์šฐ ๋‹ค์Œ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์ˆ˜๋™์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค(์ถœ์‹œ ๋…ธํŠธ).

  • 1.17.8-asm.8
  • 1.18.6-asm.2
  • 1.19.5-asm.4

์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

์ด ๊ฒŒ์‹œํŒ์—์„œ ๋…ผ์˜๋œ ์ทจ์•ฝ์ ์„ ์•…์šฉํ•˜๊ธฐ ์œ„ํ•ด์„œ๋Š” ๊ณต๊ฒฉ์ž๊ฐ€ ๋จผ์ € ์ปจํ…Œ์ด๋„ˆ๋ฅผ ์†์ƒ์‹œํ‚ค๊ฑฐ๋‚˜ ์ปจํ…Œ์ด๋„ˆ์— ์นจ์ž…ํ•˜๊ฑฐ๋‚˜ ํด๋Ÿฌ์Šคํ„ฐ ๋…ธ๋“œ์—์„œ ๋ฃจํŠธ ๊ถŒํ•œ์„ ํš๋“ํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค. ์ด๋Ÿฌํ•œ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜ ํ•„์š” ์กฐ๊ฑด์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ธฐ์กด ์ทจ์•ฝ์ ์€ ๋ฐœ๊ฒฌ๋˜์ง€ ์•Š์•˜์Šต๋‹ˆ๋‹ค. ํ–ฅํ›„ ๋ฐœ์ƒ ๊ฐ€๋Šฅํ•œ ์™„์ „ํ•œ ์—ฐ์‡„ ๊ณต๊ฒฉ์„ ๋ฐฉ์ง€ํ•˜๊ธฐ ์œ„ํ•œ ๋ณด์•ˆ ์กฐ์น˜๋กœ ์ด๋Ÿฌํ•œ ์ทจ์•ฝ์ ์— ํŒจ์น˜๊ฐ€ ์ ์šฉ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

Cloud Service Mesh๋Š” ํฌ๋“œ ๋งŒ๋“ค๊ธฐ ๋ฐ ์‚ญ์ œ๋ฅผ ๊ธฐ๋Šฅ์„ ํฌํ•จํ•˜์—ฌ ํ•„์š”์— ๋”ฐ๋ผ ํด๋Ÿฌ์Šคํ„ฐ ๊ตฌ์„ฑ์„ ๋ณ€๊ฒฝํ•˜๊ธฐ ์œ„ํ•ด ๋†’์€ ๊ถŒํ•œ์ด ํ•„์š”ํ–ˆ์Šต๋‹ˆ๋‹ค. ์—ฐ๊ตฌ์›์€ Cloud Service Mesh์˜ ๊ถŒํ•œ์ด ๋ถ€์—ฌ๋œ Kubernetes ์„œ๋น„์Šค ๊ณ„์ • ํ† ํฐ์„ ์‚ฌ์šฉํ•ด์„œ ํด๋Ÿฌ์Šคํ„ฐ ๊ด€๋ฆฌ์ž ๊ถŒํ•œ์œผ๋กœ ์ƒˆ ํฌ๋“œ๋ฅผ ๋งŒ๋“ค์–ด ์ดˆ๊ธฐ ์†์ƒ๋œ ๊ถŒํ•œ์„ ์—์Šค์ปฌ๋ ˆ์ด์…˜ํ–ˆ์Šต๋‹ˆ๋‹ค.

Google์€ ๊ณผ๋„ํ•œ ๊ถŒํ•œ์„ ์‚ญ์ œํ•  ์ˆ˜ ์žˆ๋„๋ก Cloud Service Mesh ๊ธฐ๋Šฅ์„ ๋‹ค์‹œ ์„ค๊ณ„ํ–ˆ์Šต๋‹ˆ๋‹ค.

๋ณดํ†ต

๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

Cloud Service Mesh๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE ํด๋Ÿฌ์Šคํ„ฐ๋งŒ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

ํด๋Ÿฌ์Šคํ„ฐ์— ํด๋Ÿฌ์Šคํ„ฐ ๋‚ด Cloud Service Mesh๊ฐ€ ์‚ฌ์šฉ๋˜๋Š” ๊ฒฝ์šฐ ๋‹ค์Œ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์ˆ˜๋™์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค(์ถœ์‹œ ๋…ธํŠธ).

  • 1.17.8-asm.8
  • 1.18.6-asm.2
  • 1.19.5-asm.4

์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

์ด ๊ฒŒ์‹œํŒ์—์„œ ๋…ผ์˜๋œ ์ทจ์•ฝ์ ์„ ์•…์šฉํ•˜๊ธฐ ์œ„ํ•ด์„œ๋Š” ๊ณต๊ฒฉ์ž๊ฐ€ ๋จผ์ € ์ปจํ…Œ์ด๋„ˆ๋ฅผ ์†์ƒ์‹œํ‚ค๊ฑฐ๋‚˜ ์ปจํ…Œ์ด๋„ˆ์— ์นจ์ž…ํ•˜๊ฑฐ๋‚˜ ํด๋Ÿฌ์Šคํ„ฐ ๋…ธ๋“œ์—์„œ ๋ฃจํŠธ ๊ถŒํ•œ์„ ํš๋“ํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค. ์ด๋Ÿฌํ•œ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜ ํ•„์š” ์กฐ๊ฑด์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ธฐ์กด ์ทจ์•ฝ์ ์€ ๋ฐœ๊ฒฌ๋˜์ง€ ์•Š์•˜์Šต๋‹ˆ๋‹ค. ํ–ฅํ›„ ๋ฐœ์ƒ ๊ฐ€๋Šฅํ•œ ์™„์ „ํ•œ ์—ฐ์‡„ ๊ณต๊ฒฉ์„ ๋ฐฉ์ง€ํ•˜๊ธฐ ์œ„ํ•œ ๋ณด์•ˆ ์กฐ์น˜๋กœ ์ด๋Ÿฌํ•œ ์ทจ์•ฝ์ ์— ํŒจ์น˜๊ฐ€ ์ ์šฉ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

Anthos Service Mesh๋Š” ํฌ๋“œ ๋งŒ๋“ค๊ธฐ ๋ฐ ์‚ญ์ œ๋ฅผ ๊ธฐ๋Šฅ์„ ํฌํ•จํ•˜์—ฌ ํ•„์š”์— ๋”ฐ๋ผ ํด๋Ÿฌ์Šคํ„ฐ ๊ตฌ์„ฑ์„ ๋ณ€๊ฒฝํ•˜๊ธฐ ์œ„ํ•ด ๋†’์€ ๊ถŒํ•œ์ด ํ•„์š”ํ–ˆ์Šต๋‹ˆ๋‹ค. ์—ฐ๊ตฌ์›์€ Cloud Service Mesh์˜ ๊ถŒํ•œ์ด ๋ถ€์—ฌ๋œ Kubernetes ์„œ๋น„์Šค ๊ณ„์ • ํ† ํฐ์„ ์‚ฌ์šฉํ•ด์„œ ํด๋Ÿฌ์Šคํ„ฐ ๊ด€๋ฆฌ์ž ๊ถŒํ•œ์œผ๋กœ ์ƒˆ ํฌ๋“œ๋ฅผ ๋งŒ๋“ค์–ด ์ดˆ๊ธฐ ์†์ƒ๋œ ๊ถŒํ•œ์„ ์—์Šค์ปฌ๋ ˆ์ด์…˜ํ–ˆ์Šต๋‹ˆ๋‹ค.

Google์€ ๊ณผ๋„ํ•œ ๊ถŒํ•œ์„ ์‚ญ์ œํ•  ์ˆ˜ ์žˆ๋„๋ก Cloud Service Mesh ๊ธฐ๋Šฅ์„ ๋‹ค์‹œ ์„ค๊ณ„ํ–ˆ์Šต๋‹ˆ๋‹ค.

๋ณดํ†ต

GCP-2023-046

๊ฒŒ์‹œ: 2023๋…„ 11์›” 22์ผ
์—…๋ฐ์ดํŠธ: 2024๋…„ 3์›” 4์ผ
์ฐธ์กฐ: CVE-2023-5717

2024๋…„ 3์›” 4์ผ ์—…๋ฐ์ดํŠธ: VMware์šฉ GKE์˜ GKE ๋ฒ„์ „์ด ์ถ”๊ฐ€๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

2024๋…„ 1์›” 22์ผ ์—…๋ฐ์ดํŠธ: Ubuntu ํŒจ์น˜ ๋ฒ„์ „ ์ถ”๊ฐ€

GKE

์—…๋ฐ์ดํŠธ: 2024๋…„ 1์›” 22์ผ

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-5717

GKE Standard ๋ฐ Autopilot ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

GKE Sandbox๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

2024๋…„ 1์›” 22์ผ ์—…๋ฐ์ดํŠธ: ์˜ํ–ฅ์„ ๋ฐ›๋Š” ๋งˆ์ด๋„ˆ ๋ฒ„์ „์€ ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค. Ubuntu ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ํŒจ์น˜ ๋ฒ„์ „ ์ด์ƒ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.24.17-gke.2472000
  • 1.25.16-gke.1268000
  • 1.26.12-gke.1111000
  • 1.27.9-gke.1092000
  • 1.28.5-gke.1217000
  • 1.29.0-gke.138100

์˜ํ–ฅ์„ ๋ฐ›๋Š” ๋งˆ์ด๋„ˆ ๋ฒ„์ „์€ ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค. Container-Optimized OS ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ํŒจ์น˜ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.24.17-gke.2113000
  • 1.25.14-gke.1421000
  • 1.25.15-gke.1083000
  • 1.26.10-gke.1073000
  • 1.27.7-gke.1088000
  • 1.28.3-gke.1203000

ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์ž์ฒด ์ถœ์‹œ ์ฑ„๋„์—์„œ ๋™์ผํ•œ ๋ถ€ ๋ฒ„์ „์„ ์‹คํ–‰ํ•˜๋Š” ๊ฒฝ์šฐ ์ตœ์‹  ์ถœ์‹œ ์ฑ„๋„์˜ ํŒจ์น˜ ๋ฒ„์ „์„ ์ ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ๊ธฐ๋Šฅ์„ ์‚ฌ์šฉํ•˜๋ฉด ํŒจ์น˜ ๋ฒ„์ „์ด ์ถœ์‹œ ์ฑ„๋„์˜ ๊ธฐ๋ณธ๊ฐ’์ด ๋  ๋•Œ๊นŒ์ง€ ๋…ธ๋“œ๋ฅผ ๋ณดํ˜ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ž์„ธํ•œ ๋‚ด์šฉ์€ ์ตœ์‹  ์ฑ„๋„์—์„œ ํŒจ์น˜ ๋ฒ„์ „ ์‹คํ–‰์„ ์ฐธ์กฐํ•˜์„ธ์š”.

๋†’์Œ

VMware์šฉ GKE

์—…๋ฐ์ดํŠธ: 2024๋…„ 2์›” 29์ผ

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-5717

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

2024๋…„ 3์›” 4์ผ ์—…๋ฐ์ดํŠธ: ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ๋‹ค์Œ VMware์šฉ GKE ๋ฒ„์ „์ด ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ๋‹ค์Œ ๋ฒ„์ „ ์ด์ƒ์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค.

  • 1.28.200
  • 1.16.5
  • 1.15.8
๋†’์Œ

AWS์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-5717

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

Azure์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-5717

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-5717

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋ณ„๋„๋กœ ์ทจํ•ด์•ผ ํ•  ์กฐ์น˜๋Š” ์—†์Šต๋‹ˆ๋‹ค. ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE๋Š” ๋ฐฐํฌ ์‹œ ์šด์˜์ฒด์ œ๋ฅผ ๋ฒˆ๋“ค๋กœ ์ œ๊ณตํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์—†์Œ

GCP-2023-045

๊ฒŒ์‹œ: 2023๋…„ 11์›” 20์ผ
์—…๋ฐ์ดํŠธ: 2023๋…„ 12์›” 21์ผ
์ฐธ์กฐ: CVE-2023-5197

2023๋…„ 12์›” 21์ผ ์—…๋ฐ์ดํŠธ: ๊ธฐ๋ณธ ๊ตฌ์„ฑ์˜ GKE Autopilot ํด๋Ÿฌ์Šคํ„ฐ์— ์˜ํ–ฅ์ด ์—†์Œ์„ ๋ช…์‹œํ•ฉ๋‹ˆ๋‹ค.

GKE

์—…๋ฐ์ดํŠธ: 2023๋…„ 12์›” 21์ผ

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-5197

2023๋…„ 12์›” 21์ผ ์—…๋ฐ์ดํŠธ: ์›๋ณธ ๊ฒŒ์‹œํŒ์—์„œ Autopilot ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์•˜๋‹ค๊ณ  ์„ค๋ช…ํ–ˆ์ง€๋งŒ ์ž˜๋ชป๋œ ๋‚ด์šฉ์ด์—ˆ์Šต๋‹ˆ๋‹ค. ๊ธฐ๋ณธ ๊ตฌ์„ฑ์˜ GKE Autopilot ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์ง€๋งŒ, ๋ช…์‹œ์ ์œผ๋กœ seccomp Unconfined ํ”„๋กœํ•„์„ ์„ค์ •ํ•˜๊ฑฐ๋‚˜ CAP_NET_ADMIN์„ ํ—ˆ์šฉํ•˜๋Š” ๊ฒฝ์šฐ ์ทจ์•ฝ์ ์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

GKE Standard ๋ฐ Autopilot ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

GKE Sandbox๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

์˜ํ–ฅ์„ ๋ฐ›๋Š” ๋งˆ์ด๋„ˆ ๋ฒ„์ „์€ ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค. Container-Optimized OS ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ํŒจ์น˜ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.25.13-gke.1002003
  • 1.26.9-gke.1514000
  • 1.27.6-gke.1513000
  • 1.28.2-gke.1164000

์˜ํ–ฅ์„ ๋ฐ›๋Š” ๋งˆ์ด๋„ˆ ๋ฒ„์ „์€ ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค. Ubuntu ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ํŒจ์น˜ ๋ฒ„์ „ ์ด์ƒ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.24.16-gke.1005001
  • 1.25.13-gke.1002003
  • 1.26.9-gke.1548000
  • 1.27.7-gke.1039000
  • 1.28.3-gke.1061000

ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์ž์ฒด ์ถœ์‹œ ์ฑ„๋„์—์„œ ๋™์ผํ•œ ๋ถ€ ๋ฒ„์ „์„ ์‹คํ–‰ํ•˜๋Š” ๊ฒฝ์šฐ ์ตœ์‹  ์ถœ์‹œ ์ฑ„๋„์˜ ํŒจ์น˜ ๋ฒ„์ „์„ ์ ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ๊ธฐ๋Šฅ์„ ์‚ฌ์šฉํ•˜๋ฉด ํŒจ์น˜ ๋ฒ„์ „์ด ์ถœ์‹œ ์ฑ„๋„์˜ ๊ธฐ๋ณธ๊ฐ’์ด ๋  ๋•Œ๊นŒ์ง€ ๋…ธ๋“œ๋ฅผ ๋ณดํ˜ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ž์„ธํ•œ ๋‚ด์šฉ์€ ์ตœ์‹  ์ฑ„๋„์—์„œ ํŒจ์น˜ ๋ฒ„์ „ ์‹คํ–‰์„ ์ฐธ์กฐํ•˜์„ธ์š”.

๋†’์Œ

VMware์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-5197

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

AWS์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-5197

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

Azure์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-5197

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-5197

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋ณ„๋„๋กœ ์ทจํ•ด์•ผ ํ•  ์กฐ์น˜๋Š” ์—†์Šต๋‹ˆ๋‹ค. ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE๋Š” ๋ฐฐํฌ ์‹œ ์šด์˜ ์ฒด์ œ๋ฅผ ๋ฒˆ๋“ค๋กœ ์ œ๊ณตํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์—†์Œ

GCP-2023-042

๊ฒŒ์‹œ: 2023๋…„ 11์›” 13์ผ
์—…๋ฐ์ดํŠธ: 2023๋…„ 11์›” 15์ผ
์ฐธ์กฐ: CVE-2023-4147

2023๋…„ 11์›” 15์ผ ์—…๋ฐ์ดํŠธ: ๋‚˜์—ด๋œ ๋งˆ์ด๋„ˆ ๋ฒ„์ „๋งŒ GKE์šฉ ํ•ด๋‹น ํŒจ์น˜ ๋ฒ„์ „์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ด์•ผ ํ•จ์„ ๋ช…ํ™•ํ•˜๊ฒŒ ์„ค๋ช…ํ–ˆ์Šต๋‹ˆ๋‹ค.

GKE

์—…๋ฐ์ดํŠธ: 2023๋…„ 11์›” 15์ผ

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-4147

GKE Standard ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค. GKE Autopilot ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

GKE Sandbox๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

2023๋…„ 11์›” 15์ผ ์—…๋ฐ์ดํŠธ: ๋…ธ๋“œ์—์„œ ํ•ด๋‹น ๋งˆ์ด๋„ˆ ๋ฒ„์ „์„ ์‚ฌ์šฉํ•˜๋Š” ๊ฒฝ์šฐ ์ด ๊ฒŒ์‹œํŒ์— ๋‚˜์—ด๋œ ํŒจ์น˜ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ๋งŒ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋ฉด ๋ฉ๋‹ˆ๋‹ค. ์˜ˆ๋ฅผ ๋“ค์–ด GKE ๋ฒ„์ „ 1.27์„ ์‚ฌ์šฉํ•˜๋Š” ๊ฒฝ์šฐ ํ•ด๋‹น ํŒจ์น˜ ๋ฒ„์ „์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค. ํ•˜์ง€๋งŒ GKE ๋ฒ„์ „ 1.24๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ๊ฒฝ์šฐ ํŒจ์น˜ ๋ฒ„์ „์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•  ํ•„์š”๊ฐ€ ์—†์Šต๋‹ˆ๋‹ค.


Container-Optimized OS ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.27.5-gke.200
  • 1.28.2-gke.1157000

Ubuntu ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ๋ฒ„์ „ ์ด์ƒ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.25.14-gke.1421000
  • 1.26.9-gke.1437000
  • 1.27.6-gke.1248000
  • 1.28.2-gke.1157000

ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์ž์ฒด ์ถœ์‹œ ์ฑ„๋„์—์„œ ๋™์ผํ•œ ๋ถ€ ๋ฒ„์ „์„ ์‹คํ–‰ํ•˜๋Š” ๊ฒฝ์šฐ ์ตœ์‹  ์ถœ์‹œ ์ฑ„๋„์˜ ํŒจ์น˜ ๋ฒ„์ „์„ ์ ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ๊ธฐ๋Šฅ์„ ์‚ฌ์šฉํ•˜๋ฉด ํŒจ์น˜ ๋ฒ„์ „์ด ์ถœ์‹œ ์ฑ„๋„์˜ ๊ธฐ๋ณธ๊ฐ’์ด ๋  ๋•Œ๊นŒ์ง€ ๋…ธ๋“œ๋ฅผ ๋ณดํ˜ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ž์„ธํ•œ ๋‚ด์šฉ์€ ์ตœ์‹  ์ฑ„๋„์—์„œ ํŒจ์น˜ ๋ฒ„์ „ ์‹คํ–‰์„ ์ฐธ์กฐํ•˜์„ธ์š”.

๋†’์Œ

VMware์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-4147

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

AWS์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-4147

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

Azure์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-4147

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-4147

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋ณ„๋„๋กœ ์ทจํ•ด์•ผ ํ•  ์กฐ์น˜๋Š” ์—†์Šต๋‹ˆ๋‹ค. ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE๋Š” ๋ฐฐํฌ ์‹œ ์šด์˜ ์ฒด์ œ๋ฅผ ๋ฒˆ๋“ค๋กœ ์ œ๊ณตํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์—†์Œ

GCP-2023-041

๊ฒŒ์‹œ: 2023๋…„ 11์›” 8์ผ
์—…๋ฐ์ดํŠธ: 2023๋…„ 11์›” 21์ผ, 2023๋…„ 12์›” 5์ผ, 2023๋…„ 12์›” 21์ผ
์ฐธ์กฐ: CVE-2023-4004

2023๋…„ 12์›” 21์ผ ์—…๋ฐ์ดํŠธ: ๊ธฐ๋ณธ ๊ตฌ์„ฑ์˜ GKE Autopilot ํด๋Ÿฌ์Šคํ„ฐ์— ์˜ํ–ฅ์ด ์—†์Œ์„ ๋ช…์‹œํ•ฉ๋‹ˆ๋‹ค.

2023๋…„ 12์›” 5์ผ ์—…๋ฐ์ดํŠธ: Container-Optimized OS ๋…ธ๋“œ ํ’€์šฉ GKE ๋ฒ„์ „์ด ์ถ”๊ฐ€๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

2023๋…„ 11์›” 21์ผ ์—…๋ฐ์ดํŠธ: ๋‚˜์—ด๋œ ๋งˆ์ด๋„ˆ ๋ฒ„์ „๋งŒ GKE์šฉ ํ•ด๋‹น ํŒจ์น˜ ๋ฒ„์ „์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ด์•ผ ํ•จ์„ ๋ช…ํ™•ํ•˜๊ฒŒ ์„ค๋ช…ํ–ˆ์Šต๋‹ˆ๋‹ค.

GKE

์—…๋ฐ์ดํŠธ: 2023๋…„ 11์›” 21์ผ, 2023๋…„ 12์›” 5์ผ, 2023๋…„ 12์›” 21์ผ

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-4004

2023๋…„ 12์›” 21์ผ ์—…๋ฐ์ดํŠธ: ์›๋ณธ ๊ฒŒ์‹œํŒ์—์„œ Autopilot ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์•˜๋‹ค๊ณ  ์„ค๋ช…ํ–ˆ์ง€๋งŒ ์ž˜๋ชป๋œ ๋‚ด์šฉ์ด์—ˆ์Šต๋‹ˆ๋‹ค. ๊ธฐ๋ณธ ๊ตฌ์„ฑ์˜ GKE Autopilot ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์ง€๋งŒ, ๋ช…์‹œ์ ์œผ๋กœ seccomp Unconfined ํ”„๋กœํ•„์„ ์„ค์ •ํ•˜๊ฑฐ๋‚˜ CAP_NET_ADMIN์„ ํ—ˆ์šฉํ•˜๋Š” ๊ฒฝ์šฐ ์ทจ์•ฝ์ ์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

Autopilot ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

GKE Sandbox๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

2023๋…„ 12์›” 5์ผ ์—…๋ฐ์ดํŠธ: ์ด์ „์— ์ผ๋ถ€ GKE ๋ฒ„์ „์ด ๋ˆ„๋ฝ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๋‹ค์Œ์€ Container-Optimized OS๋ฅผ ์—…๋ฐ์ดํŠธํ•  ์ˆ˜ ์žˆ๋Š” GKE ๋ฒ„์ „์˜ ์—…๋ฐ์ดํŠธ๋œ ๋ชฉ๋ก์ž…๋‹ˆ๋‹ค.

  • 1.24.17-gke.200 ์ด์ƒ
  • 1.25.13-gke.200 ์ด์ƒ
  • 1.26.8-gke.200 ์ด์ƒ
  • 1.27.4-gke.2300 ์ด์ƒ
  • 1.28.1-gke.1257000 ์ด์ƒ

2023๋…„ 11์›” 21์ผ ์—…๋ฐ์ดํŠธ: ๋…ธ๋“œ์—์„œ ํ•ด๋‹น ๋ถ€ ๋ฒ„์ „์„ ์‚ฌ์šฉํ•˜๋Š” ๊ฒฝ์šฐ ์ด ๊ฒŒ์‹œํŒ์— ๋‚˜์—ด๋œ ํŒจ์น˜ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ๋งŒ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋ฉด ๋ฉ๋‹ˆ๋‹ค. ๋ชฉ๋ก์— ์—†๋Š” ๋ถ€ ๋ฒ„์ „์€ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

Container-Optimized OS ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.27.4-gke.2300
  • 1.28.1-gke.1257000

Ubuntu ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ๋ฒ„์ „ ์ด์ƒ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.24.14-gke.1027001
  • 1.25.13-gke.700
  • 1.26.8-gke.700
  • 1.27.5-gke.700
  • 1.28.1-gke.1050000
๋†’์Œ

VMware์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-4004

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

AWS์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-4004

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

Azure์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-4004

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-4004

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋ณ„๋„๋กœ ์ทจํ•ด์•ผ ํ•  ์กฐ์น˜๋Š” ์—†์Šต๋‹ˆ๋‹ค. ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE๋Š” ๋ฐฐํฌ ์‹œ ์šด์˜ ์ฒด์ œ๋ฅผ ๋ฒˆ๋“ค๋กœ ์ œ๊ณตํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์—†์Œ

GCP-2023-040

๊ฒŒ์‹œ: 2023๋…„ 11์›” 6์ผ
์—…๋ฐ์ดํŠธ: 2023๋…„ 11์›” 21์ผ, 2023๋…„ 12์›” 21์ผ
์ฐธ์กฐ: CVE-2023-4921

2023๋…„ 12์›” 21์ผ ์—…๋ฐ์ดํŠธ: ๊ธฐ๋ณธ ๊ตฌ์„ฑ์˜ GKE Autopilot ํด๋Ÿฌ์Šคํ„ฐ์— ์˜ํ–ฅ์ด ์—†์Œ์„ ๋ช…์‹œํ•ฉ๋‹ˆ๋‹ค.

2023๋…„ 11์›” 21์ผ ์—…๋ฐ์ดํŠธ: ๋‚˜์—ด๋œ ๋งˆ์ด๋„ˆ ๋ฒ„์ „๋งŒ GKE์šฉ ํ•ด๋‹น ํŒจ์น˜ ๋ฒ„์ „์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ด์•ผ ํ•จ์„ ๋ช…ํ™•ํ•˜๊ฒŒ ์„ค๋ช…ํ–ˆ์Šต๋‹ˆ๋‹ค.

GKE

์—…๋ฐ์ดํŠธ: 2023๋…„ 11์›” 21์ผ, 2023๋…„ 12์›” 21์ผ

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-4921

2023๋…„ 12์›” 21์ผ ์—…๋ฐ์ดํŠธ: ์›๋ณธ ๊ฒŒ์‹œํŒ์—์„œ Autopilot ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์•˜๋‹ค๊ณ  ์„ค๋ช…ํ–ˆ์ง€๋งŒ ์ž˜๋ชป๋œ ๋‚ด์šฉ์ด์—ˆ์Šต๋‹ˆ๋‹ค. ๊ธฐ๋ณธ ๊ตฌ์„ฑ์˜ GKE Autopilot ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์ง€๋งŒ, ๋ช…์‹œ์ ์œผ๋กœ seccomp Unconfined ํ”„๋กœํ•„์„ ์„ค์ •ํ•˜๊ฑฐ๋‚˜ CAP_NET_ADMIN์„ ํ—ˆ์šฉํ•˜๋Š” ๊ฒฝ์šฐ ์ทจ์•ฝ์ ์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

Autopilot ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

GKE Sandbox๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

2023๋…„ 11์›” 21์ผ ์—…๋ฐ์ดํŠธ: ๋…ธ๋“œ์—์„œ ํ•ด๋‹น ๋ถ€ ๋ฒ„์ „์„ ์‚ฌ์šฉํ•˜๋Š” ๊ฒฝ์šฐ ์ด ๊ฒŒ์‹œํŒ์— ๋‚˜์—ด๋œ ํŒจ์น˜ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ๋งŒ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋ฉด ๋ฉ๋‹ˆ๋‹ค. ๋ชฉ๋ก์— ์—†๋Š” ๋ถ€ ๋ฒ„์ „์€ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

Container-Optimized OS ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.24.14-gke.1027001
  • 1.25.14-gke.1351000
  • 1.26.9-gke.1345000
  • 1.27.6-gke.1389000

Ubuntu ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ๋ฒ„์ „ ์ด์ƒ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.24.17-gke.2186000
  • 1.25.15-gke.1016000
  • 1.26.9-gke.1548000
  • 1.27.6-gke.1551000
  • 1.28.2-gke.1256000
๋†’์Œ

VMware์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-4921

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

AWS์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-4921

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

Azure์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-4921

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-4921

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋ณ„๋„๋กœ ์ทจํ•ด์•ผ ํ•  ์กฐ์น˜๋Š” ์—†์Šต๋‹ˆ๋‹ค. ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE๋Š” ๋ฐฐํฌ ์‹œ ์šด์˜ ์ฒด์ œ๋ฅผ ๋ฒˆ๋“ค๋กœ ์ œ๊ณตํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์—†์Œ

GCP-2023-039

๊ฒŒ์‹œ: 2023๋…„ 11์›” 6์ผ
์—…๋ฐ์ดํŠธ: 2023๋…„ 11์›” 21์ผ, 2023๋…„ 11์›” 16์ผ
์ฐธ์กฐ: CVE-2023-4622

2023๋…„ 11์›” 21์ผ ์—…๋ฐ์ดํŠธ: ๋‚˜์—ด๋œ ๋งˆ์ด๋„ˆ ๋ฒ„์ „๋งŒ GKE์šฉ ํ•ด๋‹น ํŒจ์น˜ ๋ฒ„์ „์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ด์•ผ ํ•จ์„ ๋ช…ํ™•ํ•˜๊ฒŒ ์„ค๋ช…ํ–ˆ์Šต๋‹ˆ๋‹ค.

2023๋…„ 11์›” 16์ผ ์—…๋ฐ์ดํŠธ: ์ด ๋ณด์•ˆ ๊ฒŒ์‹œํŒ๊ณผ ์—ฐ๊ด€๋œ ์ทจ์•ฝ์ ์€ CVE-2023-4622์ž…๋‹ˆ๋‹ค. ์ด์ „ ๋ฒ„์ „์˜ ๋ณด์•ˆ ๊ฒŒ์‹œํŒ์— CVE-2023-4623์ด ์ทจ์•ฝ์ ์œผ๋กœ ์ž˜๋ชป ํ‘œ์‹œ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

GKE

์—…๋ฐ์ดํŠธ: 2023๋…„ 11์›” 21์ผ, 2023๋…„ 11์›” 16์ผ

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-4623

Autopilot ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

GKE Sandbox๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

2023๋…„ 11์›” 21์ผ ์—…๋ฐ์ดํŠธ: ๋…ธ๋“œ์—์„œ ํ•ด๋‹น ๋ถ€ ๋ฒ„์ „์„ ์‚ฌ์šฉํ•˜๋Š” ๊ฒฝ์šฐ ์ด ๊ฒŒ์‹œํŒ์— ๋‚˜์—ด๋œ ํŒจ์น˜ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ๋งŒ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋ฉด ๋ฉ๋‹ˆ๋‹ค. ๋ชฉ๋ก์— ์—†๋Š” ๋ถ€ ๋ฒ„์ „์€ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

Container-Optimized OS ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.24.14-gke.1027001
  • 1.25.14-gke.1351000
  • 1.26.9-gke.1345000
  • 1.27.5-gke.1647000

Ubuntu ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ๋ฒ„์ „ ์ด์ƒ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.24.17-gke.2186000
  • 1.25.15-gke.1016000
  • 1.26.9-gke.1548000
  • 1.27.6-gke.1551000
  • 1.28.2-gke.1256000
๋†’์Œ

VMware์šฉ GKE

์—…๋ฐ์ดํŠธ: 2023๋…„ 11์›” 16์ผ

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-4623

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

AWS์šฉ GKE

์—…๋ฐ์ดํŠธ: 2023๋…„ 11์›” 16์ผ

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-4623

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

Azure์šฉ GKE

์—…๋ฐ์ดํŠธ: 2023๋…„ 11์›” 16์ผ

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-4623

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE

์—…๋ฐ์ดํŠธ: 2023๋…„ 11์›” 16์ผ

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-4623

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋ณ„๋„๋กœ ์ทจํ•ด์•ผ ํ•  ์กฐ์น˜๋Š” ์—†์Šต๋‹ˆ๋‹ค. ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE๋Š” ๋ฐฐํฌ ์‹œ ์šด์˜ ์ฒด์ œ๋ฅผ ๋ฒˆ๋“ค๋กœ ์ œ๊ณตํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์—†์Œ

GCP-2023-038

๊ฒŒ์‹œ: 2023๋…„ 11์›” 6์ผ
์—…๋ฐ์ดํŠธ: 2023๋…„ 11์›” 21์ผ, 2023๋…„ 12์›” 21์ผ
์ฐธ์กฐ: CVE-2023-4623

2023๋…„ 12์›” 21์ผ ์—…๋ฐ์ดํŠธ: ๊ธฐ๋ณธ ๊ตฌ์„ฑ์˜ GKE Autopilot ํด๋Ÿฌ์Šคํ„ฐ์— ์˜ํ–ฅ์ด ์—†์Œ์„ ๋ช…์‹œํ•ฉ๋‹ˆ๋‹ค.

2023๋…„ 11์›” 21์ผ ์—…๋ฐ์ดํŠธ: ๋‚˜์—ด๋œ ๋งˆ์ด๋„ˆ ๋ฒ„์ „๋งŒ GKE์šฉ ํ•ด๋‹น ํŒจ์น˜ ๋ฒ„์ „์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ด์•ผ ํ•จ์„ ๋ช…ํ™•ํ•˜๊ฒŒ ์„ค๋ช…ํ–ˆ์Šต๋‹ˆ๋‹ค.

GKE

์—…๋ฐ์ดํŠธ: 2023๋…„ 11์›” 21์ผ, 2023๋…„ 12์›” 21์ผ

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-4623

2023๋…„ 12์›” 21์ผ ์—…๋ฐ์ดํŠธ: ์›๋ณธ ๊ฒŒ์‹œํŒ์—์„œ Autopilot ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์•˜๋‹ค๊ณ  ์„ค๋ช…ํ–ˆ์ง€๋งŒ ์ž˜๋ชป๋œ ๋‚ด์šฉ์ด์—ˆ์Šต๋‹ˆ๋‹ค. ๊ธฐ๋ณธ ๊ตฌ์„ฑ์˜ GKE Autopilot ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์ง€๋งŒ, ๋ช…์‹œ์ ์œผ๋กœ seccomp Unconfined ํ”„๋กœํ•„์„ ์„ค์ •ํ•˜๊ฑฐ๋‚˜ CAP_NET_ADMIN์„ ํ—ˆ์šฉํ•˜๋Š” ๊ฒฝ์šฐ ์ทจ์•ฝ์ ์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

Autopilot ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

GKE Sandbox๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

2023๋…„ 11์›” 21์ผ ์—…๋ฐ์ดํŠธ: ๋…ธ๋“œ์—์„œ ํ•ด๋‹น ๋ถ€ ๋ฒ„์ „์„ ์‚ฌ์šฉํ•˜๋Š” ๊ฒฝ์šฐ ์ด ๊ฒŒ์‹œํŒ์— ๋‚˜์—ด๋œ ํŒจ์น˜ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ๋งŒ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋ฉด ๋ฉ๋‹ˆ๋‹ค. ๋ชฉ๋ก์— ์—†๋Š” ๋ถ€ ๋ฒ„์ „์€ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

Container-Optimized OS ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.24.14-gke.1027001
  • 1.25.14-gke.1351000
  • 1.26.9-gke.1345000
  • 1.27.6-gke.1389000

Ubuntu ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ๋ฒ„์ „ ์ด์ƒ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.24.17-gke.2186000
  • 1.25.15-gke.1016000
  • 1.26.9-gke.1548000
  • 1.27.6-gke.1551000
  • 1.28.2-gke.1256000
๋†’์Œ

VMware์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-4623

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

AWS์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-4623

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

Azure์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-4623

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-4623

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋ณ„๋„๋กœ ์ทจํ•ด์•ผ ํ•  ์กฐ์น˜๋Š” ์—†์Šต๋‹ˆ๋‹ค. ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE๋Š” ๋ฐฐํฌ ์‹œ ์šด์˜ ์ฒด์ œ๋ฅผ ๋ฒˆ๋“ค๋กœ ์ œ๊ณตํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์—†์Œ

GCP-2023-037

๊ฒŒ์‹œ: 2023๋…„ 11์›” 6์ผ
์—…๋ฐ์ดํŠธ: 2023๋…„ 11์›” 21์ผ, 2023๋…„ 12์›” 21์ผ
์ฐธ์กฐ: CVE-2023-4015

2023๋…„ 12์›” 21์ผ ์—…๋ฐ์ดํŠธ: ๊ธฐ๋ณธ ๊ตฌ์„ฑ์˜ GKE Autopilot ํด๋Ÿฌ์Šคํ„ฐ์— ์˜ํ–ฅ์ด ์—†์Œ์„ ๋ช…์‹œํ•ฉ๋‹ˆ๋‹ค.

2023๋…„ 11์›” 21์ผ ์—…๋ฐ์ดํŠธ: ๋‚˜์—ด๋œ ๋งˆ์ด๋„ˆ ๋ฒ„์ „๋งŒ GKE์šฉ ํ•ด๋‹น ํŒจ์น˜ ๋ฒ„์ „์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ด์•ผ ํ•จ์„ ๋ช…ํ™•ํ•˜๊ฒŒ ์„ค๋ช…ํ–ˆ์Šต๋‹ˆ๋‹ค.

GKE

์—…๋ฐ์ดํŠธ: 2023๋…„ 11์›” 21์ผ, 2023๋…„ 12์›” 21์ผ

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-4015

2023๋…„ 12์›” 21์ผ ์—…๋ฐ์ดํŠธ: ์›๋ณธ ๊ฒŒ์‹œํŒ์—์„œ Autopilot ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์•˜๋‹ค๊ณ  ์„ค๋ช…ํ–ˆ์ง€๋งŒ ์ž˜๋ชป๋œ ๋‚ด์šฉ์ด์—ˆ์Šต๋‹ˆ๋‹ค. ๊ธฐ๋ณธ ๊ตฌ์„ฑ์˜ GKE Autopilot ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์ง€๋งŒ, ๋ช…์‹œ์ ์œผ๋กœ seccomp Unconfined ํ”„๋กœํ•„์„ ์„ค์ •ํ•˜๊ฑฐ๋‚˜ CAP_NET_ADMIN์„ ํ—ˆ์šฉํ•˜๋Š” ๊ฒฝ์šฐ ์ทจ์•ฝ์ ์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

Autopilot ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

GKE Sandbox๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

2023๋…„ 11์›” 21์ผ ์—…๋ฐ์ดํŠธ: ๋…ธ๋“œ์—์„œ ํ•ด๋‹น ๋ถ€ ๋ฒ„์ „์„ ์‚ฌ์šฉํ•˜๋Š” ๊ฒฝ์šฐ ์ด ๊ฒŒ์‹œํŒ์— ๋‚˜์—ด๋œ ํŒจ์น˜ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ๋งŒ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋ฉด ๋ฉ๋‹ˆ๋‹ค. ๋ชฉ๋ก์— ์—†๋Š” ๋ถ€ ๋ฒ„์ „์€ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

Container-Optimized OS ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.27.5-gke.1647000

Ubuntu ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ๋ฒ„์ „ ์ด์ƒ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.24.14-gke.1027001
  • 1.25.13-gke.700
  • 1.26.8-gke.700
  • 1.27.5-gke.700
  • 1.28.1-gke.1050000
๋†’์Œ

VMware์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-4015

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

AWS์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-4015

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

Azure์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-4015

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋Œ€๊ธฐ ์ค‘

๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-4015

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋ณ„๋„๋กœ ์ทจํ•ด์•ผ ํ•  ์กฐ์น˜๋Š” ์—†์Šต๋‹ˆ๋‹ค. ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE๋Š” ๋ฐฐํฌ ์‹œ ์šด์˜ ์ฒด์ œ๋ฅผ ๋ฒˆ๋“ค๋กœ ์ œ๊ณตํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์—†์Œ

GCP-2023-035

๊ฒŒ์‹œ: 2023๋…„ 10์›” 26์ผ
์—…๋ฐ์ดํŠธ: 2023๋…„ 11์›” 21์ผ, 2023๋…„ 12์›” 21์ผ
์ฐธ์กฐ: CVE-2023-4206, CVE-2023-4207, CVE-2023-4208, CVE-2023-4128

2023๋…„ 12์›” 21์ผ ์—…๋ฐ์ดํŠธ: ๊ธฐ๋ณธ ๊ตฌ์„ฑ์˜ GKE Autopilot ํด๋Ÿฌ์Šคํ„ฐ์— ์˜ํ–ฅ์ด ์—†์Œ์„ ๋ช…์‹œํ•ฉ๋‹ˆ๋‹ค.

2023๋…„ 11์›” 21์ผ ์—…๋ฐ์ดํŠธ: ๋‚˜์—ด๋œ ๋งˆ์ด๋„ˆ ๋ฒ„์ „๋งŒ GKE์šฉ ํ•ด๋‹น ํŒจ์น˜ ๋ฒ„์ „์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ด์•ผ ํ•จ์„ ๋ช…ํ™•ํ•˜๊ฒŒ ์„ค๋ช…ํ–ˆ์Šต๋‹ˆ๋‹ค.

GKE

์—…๋ฐ์ดํŠธ: 2023๋…„ 11์›” 21์ผ, 2023๋…„ 12์›” 21์ผ

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-4206
  • CVE-2023-4207
  • CVE-2023-4208
  • CVE-2023-4128

2023๋…„ 12์›” 21์ผ ์—…๋ฐ์ดํŠธ: ์›๋ณธ ๊ฒŒ์‹œํŒ์—์„œ Autopilot ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์•˜๋‹ค๊ณ  ์„ค๋ช…ํ–ˆ์ง€๋งŒ ์ž˜๋ชป๋œ ๋‚ด์šฉ์ด์—ˆ์Šต๋‹ˆ๋‹ค. ๊ธฐ๋ณธ ๊ตฌ์„ฑ์˜ GKE Autopilot ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์ง€๋งŒ, ๋ช…์‹œ์ ์œผ๋กœ seccomp Unconfined ํ”„๋กœํ•„์„ ์„ค์ •ํ•˜๊ฑฐ๋‚˜ CAP_NET_ADMIN์„ ํ—ˆ์šฉํ•˜๋Š” ๊ฒฝ์šฐ ์ทจ์•ฝ์ ์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

Autopilot ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

GKE Sandbox๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

2023๋…„ 11์›” 21์ผ ์—…๋ฐ์ดํŠธ: ๋…ธ๋“œ์—์„œ ํ•ด๋‹น ๋ถ€ ๋ฒ„์ „์„ ์‚ฌ์šฉํ•˜๋Š” ๊ฒฝ์šฐ ์ด ๊ฒŒ์‹œํŒ์— ๋‚˜์—ด๋œ ํŒจ์น˜ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ๋งŒ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋ฉด ๋ฉ๋‹ˆ๋‹ค. ๋ชฉ๋ก์— ์—†๋Š” ๋ถ€ ๋ฒ„์ „์€ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

Container-Optimized OS ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.24.14-gke.1027001
  • 1.25.13-gke.1008000
  • 1.26.8-gke.1647000
  • 1.27.5-gke.200

Ubuntu ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ๋ฒ„์ „ ์ด์ƒ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.24.14-gke.1027001
  • 1.25.13-gke.1706000
  • 1.26.8-gke.1647000
  • 1.27.5-gke.1648000
  • 1.28.1-gke.1050000
๋†’์Œ

VMware์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-4206
  • CVE-2023-4207
  • CVE-2023-4208
  • CVE-2023-4128

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋†’์Œ

AWS์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-4206
  • CVE-2023-4207
  • CVE-2023-4208
  • CVE-2023-4128

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋†’์Œ

Azure์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-4206
  • CVE-2023-4207
  • CVE-2023-4208
  • CVE-2023-4128

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋†’์Œ

๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-4206
  • CVE-2023-4207
  • CVE-2023-4208
  • CVE-2023-4128

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋ณ„๋„๋กœ ์ทจํ•ด์•ผ ํ•  ์กฐ์น˜๋Š” ์—†์Šต๋‹ˆ๋‹ค. ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE๋Š” ๋ฐฐํฌ ์‹œ ์šด์˜ ์ฒด์ œ๋ฅผ ๋ฒˆ๋“ค๋กœ ์ œ๊ณตํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

๋†’์Œ

GCP-2023-033

๊ฒŒ์‹œ: 2023๋…„ 10์›” 24์ผ
์—…๋ฐ์ดํŠธ: 2023๋…„ 11์›” 21์ผ, 2023๋…„ 12์›” 21์ผ
์ฐธ์กฐ: CVE-2023-3777

2023๋…„ 12์›” 21์ผ ์—…๋ฐ์ดํŠธ: ๊ธฐ๋ณธ ๊ตฌ์„ฑ์˜ GKE Autopilot ํด๋Ÿฌ์Šคํ„ฐ ๋ฐ GKE Sandbox ์›Œํฌ๋กœ๋“œ์— ์˜ํ–ฅ์ด ์—†์Œ์„ ๋ช…์‹œํ•ฉ๋‹ˆ๋‹ค.

2023๋…„ 11์›” 21์ผ ์—…๋ฐ์ดํŠธ: ๋‚˜์—ด๋œ ๋งˆ์ด๋„ˆ ๋ฒ„์ „๋งŒ GKE์šฉ ํ•ด๋‹น ํŒจ์น˜ ๋ฒ„์ „์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ด์•ผ ํ•จ์„ ๋ช…ํ™•ํ•˜๊ฒŒ ์„ค๋ช…ํ–ˆ์Šต๋‹ˆ๋‹ค.

GKE

์—…๋ฐ์ดํŠธ: 2023๋…„ 11์›” 21์ผ, 2023๋…„ 12์›” 21์ผ

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-3777

2023๋…„ 12์›” 21์ผ ์—…๋ฐ์ดํŠธ: ์›๋ณธ ๊ฒŒ์‹œํŒ์—์„œ Autopilot ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์•˜๋‹ค๊ณ  ์„ค๋ช…ํ–ˆ์ง€๋งŒ ์ž˜๋ชป๋œ ๋‚ด์šฉ์ด์—ˆ์Šต๋‹ˆ๋‹ค. ๊ธฐ๋ณธ ๊ตฌ์„ฑ์˜ GKE Autopilot ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์ง€๋งŒ, ๋ช…์‹œ์ ์œผ๋กœ seccomp Unconfined ํ”„๋กœํ•„์„ ์„ค์ •ํ•˜๊ฑฐ๋‚˜ CAP_NET_ADMIN์„ ํ—ˆ์šฉํ•˜๋Š” ๊ฒฝ์šฐ ์ทจ์•ฝ์ ์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. GKE Sandbox ์›Œํฌ๋กœ๋“œ๋„ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

Autopilot ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

GKE Sandbox๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

2023๋…„ 11์›” 21์ผ ์—…๋ฐ์ดํŠธ: ๋…ธ๋“œ์—์„œ ํ•ด๋‹น ๋ถ€ ๋ฒ„์ „์„ ์‚ฌ์šฉํ•˜๋Š” ๊ฒฝ์šฐ ์ด ๊ฒŒ์‹œํŒ์— ๋‚˜์—ด๋œ ํŒจ์น˜ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ๋งŒ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋ฉด ๋ฉ๋‹ˆ๋‹ค. ๋ชฉ๋ก์— ์—†๋Š” ๋ถ€ ๋ฒ„์ „์€ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

Container-Optimized OS ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.24.16-gke.2200
  • 1.25.12-gke.2200
  • 1.26.7-gke.2200
  • 1.27.4-gke.2300

Ubuntu ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ๋ฒ„์ „ ์ด์ƒ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

  • 1.24.17-gke.700
  • 1.25.13-gke.700
  • 1.26.8-gke.700
  • 1.27.5-gke.700
  • 1.28.0-gke.100
๋†’์Œ

VMware์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-3777

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

AWS์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-3777

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

Azure์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-3777

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋‹ค์Œ ์ทจ์•ฝ์ ์€ Linux ์ปค๋„์—์„œ Container-Optimized OS ๋ฐ Ubuntu ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ํ™•์ธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • CVE-2023-3777

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋ณ„๋„๋กœ ์ทจํ•ด์•ผ ํ•  ์กฐ์น˜๋Š” ์—†์Šต๋‹ˆ๋‹ค. ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE๋Š” ๋ฐฐํฌ ์‹œ ์šด์˜ ์ฒด์ œ๋ฅผ ๋ฒˆ๋“ค๋กœ ์ œ๊ณตํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

GCP-2023-030

๊ฒŒ์‹œ: 2023๋…„ 10์›” 10์ผ
์—…๋ฐ์ดํŠธ: 2024๋…„ 3์›” 20์ผ
์ฐธ์กฐ: CVE-2023-44487CVE-2023-39325

2024๋…„ 3์›” 20์ผ ์—…๋ฐ์ดํŠธ AWS์šฉ GKE ๋ฐ Azure์šฉ GKE์˜ ํŒจ์น˜ ๋ฒ„์ „์ด ์ถ”๊ฐ€๋˜์—ˆ์Šต๋‹ˆ๋‹ค.
2024๋…„ 2์›” 14์ผ ์—…๋ฐ์ดํŠธ: VMware์šฉ GKE์˜ ํŒจ์น˜ ๋ฒ„์ „์ด ์ถ”๊ฐ€๋˜์—ˆ์Šต๋‹ˆ๋‹ค.
2023๋…„ 11์›” 9์ผ ์—…๋ฐ์ดํŠธ: CVE-2023-39325๊ฐ€ ์ถ”๊ฐ€๋˜์—ˆ์Šต๋‹ˆ๋‹ค. CVE-2023-44487 ๋ฐ CVE-2023-39325์˜ ์ตœ์‹  ํŒจ์น˜๋กœ GKE ๋ฒ„์ „์ด ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

GKE

์—…๋ฐ์ดํŠธ: 2023๋…„ 11์›” 9์ผ

์„ค๋ช… ์‹ฌ๊ฐ๋„

์ตœ๊ทผ ์„œ๋น„์Šค ๊ฑฐ๋ถ€(DoS) ์ทจ์•ฝ์ ์ด Kubernetes์—์„œ ์‚ฌ์šฉํ•˜๋Š” golang HTTP ์„œ๋ฒ„๋ฅผ ํฌํ•จํ•˜์—ฌ HTTP/2 ํ”„๋กœํ† ์ฝœ(CVE-2023-44487)์˜ ์—ฌ๋Ÿฌ ๊ตฌํ˜„์—์„œ ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์œผ๋กœ ์ธํ•ด Google Kubernetes Engine(GKE) ์ปจํŠธ๋กค ํ”Œ๋ ˆ์ธ์— ๋Œ€ํ•œ DoS๊ฐ€ ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์Šน์ธ๋œ ๋„คํŠธ์›Œํฌ๊ฐ€ ๊ตฌ์„ฑ๋œ GKE ํด๋Ÿฌ์Šคํ„ฐ๋Š” ๋„คํŠธ์›Œํฌ ์•ก์„ธ์Šค ์ œํ•œ์„ ํ†ตํ•ด ๋ณดํ˜ธ๋˜์ง€๋งŒ ๋‹ค๋ฅธ ๋ชจ๋“  ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

2023๋…„ 11์›” 9์ผ ์—…๋ฐ์ดํŠธ: Go ๋ฐ Kubernetes ๋ณด์•ˆ ํŒจ์น˜๊ฐ€ ํฌํ•จ๋œ ์ƒˆ๋กœ์šด GKE ๋ฒ„์ „์ด ์ถœ์‹œ๋˜์–ด, ์ด์ œ ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ์—…๋ฐ์ดํŠธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ๋ฌธ์ œ๋ฅผ ๋”์šฑ ์™„ํ™”ํ•˜๊ธฐ ์œ„ํ•ด ์•ž์œผ๋กœ ๋ช‡ ์ฃผ ๋‚ด์— GKE ์ปจํŠธ๋กค ํ”Œ๋ ˆ์ธ์— ๋Œ€ํ•œ ์ถ”๊ฐ€ ๋ณ€๊ฒฝ์‚ฌํ•ญ์ด ์ถœ์‹œ๋  ์˜ˆ์ •์ž…๋‹ˆ๋‹ค.

๋‹ค์Œ GKE ๋ฒ„์ „์ด CVE-2023-44487 ๋ฐ CVE-2023-39325์šฉ ํŒจ์น˜๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • 1.24.17-gke.2155000
  • 1.25.14-gke.1474000
  • 1.26.10-gke.1024000
  • 1.27.7-gke.1038000
  • 1.28.3-gke.1090000

๊ฐ€๋Šฅํ•œ ํ•œ ๋นจ๋ฆฌ ๋‹ค์Œ ์™„ํ™” ๋ฐฉ๋ฒ•์„ ์ ์šฉํ•˜๊ณ  ๊ฐ€๋Šฅํ•œ ๊ฒฝ์šฐ ์ตœ์‹  ํŒจ์น˜ ๋ฒ„์ „์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

Golang ํŒจ์น˜๋Š” 10์›” 10์ผ์— ์ถœ์‹œ๋ฉ๋‹ˆ๋‹ค. ํŒจ์น˜๊ฐ€ ์ œ๊ณต๋˜๋ฉด ํ•ด๋‹น ํŒจ์น˜๊ฐ€ ํฌํ•จ๋œ ์ƒˆ Kubernetes API ์„œ๋ฒ„๋ฅผ ๋นŒ๋“œ ๋ฐ ๊ฒ€์ฆํ•˜๊ณ  GKE ํŒจ์น˜ ์ถœ์‹œ ๋ฒ„์ „์„ ๋งŒ๋“ค ์˜ˆ์ •์ž…๋‹ˆ๋‹ค. GKE ์ถœ์‹œ ๋ฒ„์ „์ด ์ œ๊ณต๋˜๋ฉด ์ด ๊ฒŒ์‹œํŒ์„ ์—…๋ฐ์ดํŠธํ•˜์—ฌ ์ปจํŠธ๋กค ํ”Œ๋ ˆ์ธ์„ ์—…๊ทธ๋ ˆ์ด๋“œํ•  ๋ฒ„์ „์— ๋Œ€ํ•œ ์•ˆ๋‚ด๋ฅผ ์ œ๊ณตํ•˜๊ณ  ํด๋Ÿฌ์Šคํ„ฐ์—์„œ ์‚ฌ์šฉ ๊ฐ€๋Šฅํ•œ ๊ฒฝ์šฐ GKE ๋ณด์•ˆ ์ƒํ™ฉ ๋‚ด์—์„œ ํŒจ์น˜๋ฅผ ํ‘œ์‹œ๋˜๋„๋ก ํ•ฉ๋‹ˆ๋‹ค. ์ฑ„๋„์— ํŒจ์น˜๊ฐ€ ์ œ๊ณต๋  ๋•Œ Pub/Sub ์•Œ๋ฆผ์„ ๋ฐ›์œผ๋ ค๋ฉด ํด๋Ÿฌ์Šคํ„ฐ ์•Œ๋ฆผ์„ ์‚ฌ์šฉ ์„ค์ •ํ•ฉ๋‹ˆ๋‹ค.

์ถœ์‹œ ์ฑ„๋„์˜ ์ตœ๊ทผ ๊ธฐ๋Šฅ์„ ์‚ฌ์šฉํ•˜๋ฉด ์ฑ„๋„์„ ๊ตฌ๋… ์ทจ์†Œํ•˜์ง€ ์•Š๊ณ ๋„ ํŒจ์น˜๋ฅผ ์ ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด๋ ‡๊ฒŒ ํ•˜๋ฉด ์ƒˆ ๋ฒ„์ „์ด ์ถœ์‹œ ํŠน์ • ์ฑ„๋„์˜ ๊ธฐ๋ณธ๊ฐ’์ด ๋  ๋•Œ๊นŒ์ง€ ๋…ธ๋“œ๋ฅผ ๋ณดํ˜ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

์ปจํŠธ๋กค ํ”Œ๋ ˆ์ธ ์•ก์„ธ์Šค๋ฅผ ์œ„ํ•ด ์Šน์ธ๋œ ๋„คํŠธ์›Œํฌ๋ฅผ ๊ตฌ์„ฑํ•˜์—ฌ ์™„ํ™”:

๊ธฐ์กด ํด๋Ÿฌ์Šคํ„ฐ์˜ ์Šน์ธ๋œ ๋„คํŠธ์›Œํฌ๋ฅผ ์ถ”๊ฐ€ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ž์„ธํ•œ ๋‚ด์šฉ์€ ๊ธฐ์กด ํด๋Ÿฌ์Šคํ„ฐ์— ๋Œ€ํ•ด ์Šน์ธ๋œ ๋„คํŠธ์›Œํฌ๋ฅผ ์ฐธ์กฐํ•˜์„ธ์š”.

์Šน์ธ๋œ ๋„คํŠธ์›Œํฌ ์™ธ์—๋„ GKE ์ปจํŠธ๋กค ํ”Œ๋ ˆ์ธ์— ์•ก์„ธ์Šคํ•  ์ˆ˜ ์žˆ๋Š” ์‚ฌ์ „ ์„ค์ •๋œ IP ์ฃผ์†Œ๊ฐ€ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด๋Ÿฌํ•œ ์ฃผ์†Œ์— ๋Œ€ํ•œ ์ž์„ธํ•œ ๋‚ด์šฉ์€ ์ปจํŠธ๋กค ํ”Œ๋ ˆ์ธ ์—”๋“œํฌ์ธํŠธ์— ๋Œ€ํ•œ ์•ก์„ธ์Šค๋ฅผ ์ฐธ์กฐํ•˜์„ธ์š”. ๋‹ค์Œ ํ•ญ๋ชฉ์€ ํด๋Ÿฌ์Šคํ„ฐ ๊ฒฉ๋ฆฌ๋ฅผ ์š”์•ฝํ•ด์„œ ๋ณด์—ฌ์ค๋‹ˆ๋‹ค.

  • --master-authorized-networks๊ฐ€ ํฌํ•จ๋œ ๋น„๊ณต๊ฐœ ํด๋Ÿฌ์Šคํ„ฐ์™€ --master-authorized-networks ๋ฐ --no-enable-google-cloud๊ฐ€ ๊ตฌ์„ฑ๋œ PSC ๊ธฐ๋ฐ˜ ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ๊ฐ€์žฅ ๊ฒฉ๋ฆฌ๋œ ์œ„์น˜์— ์žˆ์Šต๋‹ˆ๋‹ค.
  • --master-authorized-networks๊ฐ€ ํฌํ•จ๋œ ๊ธฐ์กด ๊ณต๊ฐœ ํด๋Ÿฌ์Šคํ„ฐ์™€ --master-authorized-networks ๋ฐ --enable-google-cloud(๊ธฐ๋ณธ๊ฐ’)๊ฐ€ ๊ตฌ์„ฑ๋œ PSC ๊ธฐ๋ฐ˜ ํด๋Ÿฌ์Šคํ„ฐ๋Š” ๋‹ค์Œ์„ ํ†ตํ•ด ์ถ”๊ฐ€๋กœ ์•ก์„ธ์Šคํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.
    • Google Cloud์— ์žˆ๋Š” ๋ชจ๋“  Compute Engine VM์˜ ๊ณต๊ฐœ IP ์ฃผ์†Œ
    • Google Cloud Platform IP ์ฃผ์†Œ

์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

์ทจ์•ฝ์  CVE-2023-44487์„ ํ†ตํ•ด ๊ณต๊ฒฉ์ž๊ฐ€ GKE ์ปจํŠธ๋กค ํ”Œ๋ ˆ์ธ ๋…ธ๋“œ์—์„œ ์„œ๋น„์Šค ๊ฑฐ๋ถ€(Dos) ๊ณต๊ฒฉ์„ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

๋†’์Œ

VMware์šฉ GKE

์—…๋ฐ์ดํŠธ: 2024๋…„ 2์›” 14์ผ

์„ค๋ช… ์‹ฌ๊ฐ๋„

์ตœ๊ทผ ์„œ๋น„์Šค ๊ฑฐ๋ถ€(DoS) ์ทจ์•ฝ์ ์ด Kubernetes์—์„œ ์‚ฌ์šฉํ•˜๋Š” golang HTTP ์„œ๋ฒ„๋ฅผ ํฌํ•จํ•˜์—ฌ HTTP/2 ํ”„๋กœํ† ์ฝœ(CVE-2023-44487)์˜ ์—ฌ๋Ÿฌ ๊ตฌํ˜„์—์„œ ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์œผ๋กœ ์ธํ•ด Kubernetes ์ปจํŠธ๋กค ํ”Œ๋ ˆ์ธ์— ๋Œ€ํ•œ DoS๊ฐ€ ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. VMware์šฉ GKE๋Š” ๊ธฐ๋ณธ์ ์œผ๋กœ ์ธํ„ฐ๋„ท์— ์ง์ ‘ ์•ก์„ธ์Šคํ•  ์ˆ˜ ์—†๊ณ  ์ด ์ทจ์•ฝ์ ์œผ๋กœ๋ถ€ํ„ฐ ๋ณดํ˜ธ๋˜๋Š” Kubernetes ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ๋งŒ๋“ญ๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

2024๋…„ 2์›” 14์ผ ์—…๋ฐ์ดํŠธ: ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ๋‹ค์Œ VMware์šฉ GKE ๋ฒ„์ „์ด ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ๋‹ค์Œ ํŒจ์น˜ ๋ฒ„์ „ ์ด์ƒ์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค.

  • 1.28.100
  • 1.16.6
  • 1.15.8

์ธํ„ฐ๋„ท ๋˜๋Š” ๊ธฐํƒ€ ์‹ ๋ขฐํ•  ์ˆ˜ ์—†๋Š” ๋„คํŠธ์›Œํฌ์— ์ง์ ‘ ์•ก์„ธ์Šคํ•  ์ˆ˜ ์žˆ๋„๋ก VMware์šฉ GKE Kubernetes ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ๊ตฌ์„ฑํ•œ ๊ฒฝ์šฐ ๋ฐฉํ™”๋ฒฝ ๊ด€๋ฆฌ์ž์™€ ํ˜‘๋ ฅํ•˜์—ฌ ํ•ด๋‹น ์•ก์„ธ์Šค๋ฅผ ์ฐจ๋‹จํ•˜๊ฑฐ๋‚˜ ์ œํ•œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

๊ฐ€๋Šฅํ•œ ํ•œ ๋นจ๋ฆฌ ์ตœ์‹  ํŒจ์น˜ ๋ฒ„์ „์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

Golang ํŒจ์น˜๋Š” 10์›” 10์ผ์— ์ถœ์‹œ๋ฉ๋‹ˆ๋‹ค. ํŒจ์น˜๊ฐ€ ์ œ๊ณต๋˜๋ฉด ํ•ด๋‹น ํŒจ์น˜๊ฐ€ ํฌํ•จ๋œ ์ƒˆ Kubernetes API ์„œ๋ฒ„๋ฅผ ๋นŒ๋“œ ๋ฐ ๊ฒ€์ฆํ•˜๊ณ  GKE ํŒจ์น˜ ์ถœ์‹œ ๋ฒ„์ „์„ ๋งŒ๋“ค ์˜ˆ์ •์ž…๋‹ˆ๋‹ค. GKE ์ถœ์‹œ ๋ฒ„์ „์ด ์ œ๊ณต๋˜๋ฉด ์ด ๊ฒŒ์‹œํŒ์— ์ปจํŠธ๋กค ํ”Œ๋ ˆ์ธ์„ ์—…๊ทธ๋ ˆ์ด๋“œํ•  ๋ฒ„์ „์— ๋Œ€ํ•œ ์•ˆ๋‚ด๊ฐ€ ์—…๋ฐ์ดํŠธ๋ฉ๋‹ˆ๋‹ค.

์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

์ทจ์•ฝ์  CVE-2023-44487์„ ํ†ตํ•ด ๊ณต๊ฒฉ์ž๊ฐ€ Kubernetes ์ปจํŠธ๋กค ํ”Œ๋ ˆ์ธ ๋…ธ๋“œ์—์„œ ์„œ๋น„์Šค ๊ฑฐ๋ถ€(DoS) ๊ณต๊ฒฉ์„ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

๋†’์Œ

AWS์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

์ตœ๊ทผ ์„œ๋น„์Šค ๊ฑฐ๋ถ€(DoS) ์ทจ์•ฝ์ ์ด Kubernetes์—์„œ ์‚ฌ์šฉํ•˜๋Š” golang HTTP ์„œ๋ฒ„๋ฅผ ํฌํ•จํ•˜์—ฌ HTTP/2 ํ”„๋กœํ† ์ฝœ(CVE-2023-44487)์˜ ์—ฌ๋Ÿฌ ๊ตฌํ˜„์—์„œ ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์œผ๋กœ ์ธํ•ด Kubernetes ์ปจํŠธ๋กค ํ”Œ๋ ˆ์ธ์— ๋Œ€ํ•œ DoS๊ฐ€ ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. AWS ๊ธฐ๋ฐ˜ GKE๋Š” ๊ธฐ๋ณธ์ ์œผ๋กœ ์ธํ„ฐ๋„ท์— ์ง์ ‘ ์•ก์„ธ์Šคํ•  ์ˆ˜ ์—†๊ณ  ์ด ์ทจ์•ฝ์ ์œผ๋กœ๋ถ€ํ„ฐ ๋ณดํ˜ธ๋˜๋Š” ๋น„๊ณต๊ฐœ Kubernetes ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ๋งŒ๋“ญ๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

2024๋…„ 3์›” 20์ผ ์—…๋ฐ์ดํŠธ: ๋‹ค์Œ AWS์šฉ GKE ๋ฒ„์ „์€ CVE-2023-44487์šฉ ํŒจ์น˜๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • 1.26.10-gke.600
  • 1.27.7-gke.600
  • 1.28.3-gke.700

์ธํ„ฐ๋„ท ๋˜๋Š” ๊ธฐํƒ€ ์‹ ๋ขฐํ•  ์ˆ˜ ์—†๋Š” ๋„คํŠธ์›Œํฌ์— ์ง์ ‘ ์•ก์„ธ์Šคํ•  ์ˆ˜ ์žˆ๋„๋ก AWS ๊ธฐ๋ฐ˜ GKE๋ฅผ ๊ตฌ์„ฑํ•œ ๊ฒฝ์šฐ ๋ฐฉํ™”๋ฒฝ ๊ด€๋ฆฌ์ž์™€ ํ˜‘๋ ฅํ•˜์—ฌ ํ•ด๋‹น ์•ก์„ธ์Šค๋ฅผ ์ฐจ๋‹จํ•˜๊ฑฐ๋‚˜ ์ œํ•œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

๊ฐ€๋Šฅํ•œ ํ•œ ๋นจ๋ฆฌ ์ตœ์‹  ํŒจ์น˜ ๋ฒ„์ „์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

Golang ํŒจ์น˜๋Š” 10์›” 10์ผ์— ์ถœ์‹œ๋ฉ๋‹ˆ๋‹ค. ํŒจ์น˜๊ฐ€ ์ œ๊ณต๋˜๋ฉด ํ•ด๋‹น ํŒจ์น˜๊ฐ€ ํฌํ•จ๋œ ์ƒˆ Kubernetes API ์„œ๋ฒ„๋ฅผ ๋นŒ๋“œ ๋ฐ ๊ฒ€์ฆํ•˜๊ณ  GKE ํŒจ์น˜ ์ถœ์‹œ ๋ฒ„์ „์„ ๋งŒ๋“ค ์˜ˆ์ •์ž…๋‹ˆ๋‹ค. GKE ์ถœ์‹œ ๋ฒ„์ „์ด ์ œ๊ณต๋˜๋ฉด ์ด ๊ฒŒ์‹œํŒ์— ์ปจํŠธ๋กค ํ”Œ๋ ˆ์ธ์„ ์—…๊ทธ๋ ˆ์ด๋“œํ•  ๋ฒ„์ „์— ๋Œ€ํ•œ ์•ˆ๋‚ด๊ฐ€ ์—…๋ฐ์ดํŠธ๋ฉ๋‹ˆ๋‹ค.

์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

์ทจ์•ฝ์  CVE-2023-44487์„ ํ†ตํ•ด ๊ณต๊ฒฉ์ž๊ฐ€ Kubernetes ์ปจํŠธ๋กค ํ”Œ๋ ˆ์ธ ๋…ธ๋“œ์—์„œ ์„œ๋น„์Šค ๊ฑฐ๋ถ€(DoS) ๊ณต๊ฒฉ์„ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

๋†’์Œ

Azure์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

์ตœ๊ทผ ์„œ๋น„์Šค ๊ฑฐ๋ถ€(DoS) ์ทจ์•ฝ์ ์ด Kubernetes์—์„œ ์‚ฌ์šฉํ•˜๋Š” golang HTTP ์„œ๋ฒ„๋ฅผ ํฌํ•จํ•˜์—ฌ HTTP/2 ํ”„๋กœํ† ์ฝœ(CVE-2023-44487)์˜ ์—ฌ๋Ÿฌ ๊ตฌํ˜„์—์„œ ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์œผ๋กœ ์ธํ•ด Kubernetes ์ปจํŠธ๋กค ํ”Œ๋ ˆ์ธ์— ๋Œ€ํ•œ DoS๊ฐ€ ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. Azure ๊ธฐ๋ฐ˜ GKE๋Š” ๊ธฐ๋ณธ์ ์œผ๋กœ ์ธํ„ฐ๋„ท์— ์ง์ ‘ ์•ก์„ธ์Šคํ•  ์ˆ˜ ์—†๊ณ  ์ด ์ทจ์•ฝ์ ์œผ๋กœ๋ถ€ํ„ฐ ๋ณดํ˜ธ๋˜๋Š” ๋น„๊ณต๊ฐœ Kubernetes ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ๋งŒ๋“ญ๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

2024๋…„ 3์›” 20์ผ ์—…๋ฐ์ดํŠธ: ๋‹ค์Œ Azure์šฉ GKE ๋ฒ„์ „์€ CVE-2023-44487์šฉ ํŒจ์น˜๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • 1.26.10-gke.600
  • 1.27.7-gke.600
  • 1.28.3-gke.700

์ธํ„ฐ๋„ท ๋˜๋Š” ๊ธฐํƒ€ ์‹ ๋ขฐํ•  ์ˆ˜ ์—†๋Š” ๋„คํŠธ์›Œํฌ์— ์ง์ ‘ ์•ก์„ธ์Šคํ•  ์ˆ˜ ์žˆ๋„๋ก Azure์šฉ GKE๋ฅผ ๊ตฌ์„ฑํ•œ ๊ฒฝ์šฐ ๋ฐฉํ™”๋ฒฝ ๊ด€๋ฆฌ์ž์™€ ํ˜‘๋ ฅํ•˜์—ฌ ํ•ด๋‹น ์•ก์„ธ์Šค๋ฅผ ์ฐจ๋‹จํ•˜๊ฑฐ๋‚˜ ์ œํ•œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

๊ฐ€๋Šฅํ•œ ํ•œ ๋นจ๋ฆฌ ์ตœ์‹  ํŒจ์น˜ ๋ฒ„์ „์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

Golang ํŒจ์น˜๋Š” 10์›” 10์ผ์— ์ถœ์‹œ๋ฉ๋‹ˆ๋‹ค. ํŒจ์น˜๊ฐ€ ์ œ๊ณต๋˜๋ฉด ํ•ด๋‹น ํŒจ์น˜๊ฐ€ ํฌํ•จ๋œ ์ƒˆ Kubernetes API ์„œ๋ฒ„๋ฅผ ๋นŒ๋“œ ๋ฐ ๊ฒ€์ฆํ•˜๊ณ  GKE ํŒจ์น˜ ์ถœ์‹œ ๋ฒ„์ „์„ ๋งŒ๋“ค ์˜ˆ์ •์ž…๋‹ˆ๋‹ค. GKE ์ถœ์‹œ ๋ฒ„์ „์ด ์ œ๊ณต๋˜๋ฉด ์ด ๊ฒŒ์‹œํŒ์— ์ปจํŠธ๋กค ํ”Œ๋ ˆ์ธ์„ ์—…๊ทธ๋ ˆ์ด๋“œํ•  ๋ฒ„์ „์— ๋Œ€ํ•œ ์•ˆ๋‚ด๊ฐ€ ์—…๋ฐ์ดํŠธ๋ฉ๋‹ˆ๋‹ค.

์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

์ทจ์•ฝ์  CVE-2023-44487์„ ํ†ตํ•ด ๊ณต๊ฒฉ์ž๊ฐ€ Kubernetes ์ปจํŠธ๋กค ํ”Œ๋ ˆ์ธ ๋…ธ๋“œ์—์„œ ์„œ๋น„์Šค ๊ฑฐ๋ถ€(DoS) ๊ณต๊ฒฉ์„ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

๋†’์Œ

๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

์ตœ๊ทผ ์„œ๋น„์Šค ๊ฑฐ๋ถ€(DoS) ์ทจ์•ฝ์ ์ด Kubernetes์—์„œ ์‚ฌ์šฉํ•˜๋Š” golang HTTP ์„œ๋ฒ„๋ฅผ ํฌํ•จํ•˜์—ฌ HTTP/2 ํ”„๋กœํ† ์ฝœ(CVE-2023-44487)์˜ ์—ฌ๋Ÿฌ ๊ตฌํ˜„์—์„œ ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์œผ๋กœ ์ธํ•ด Kubernetes ์ปจํŠธ๋กค ํ”Œ๋ ˆ์ธ์— ๋Œ€ํ•œ DoS๊ฐ€ ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ Anthos๋Š” ๊ธฐ๋ณธ์ ์œผ๋กœ ์ธํ„ฐ๋„ท์— ์ง์ ‘ ์•ก์„ธ์Šคํ•  ์ˆ˜ ์—†๊ณ  ์ด ์ทจ์•ฝ์ ์œผ๋กœ๋ถ€ํ„ฐ ๋ณดํ˜ธ๋˜๋Š” Kubernetes ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ๋งŒ๋“ญ๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

์ธํ„ฐ๋„ท ๋˜๋Š” ๊ธฐํƒ€ ์‹ ๋ขฐํ•  ์ˆ˜ ์—†๋Š” ๋„คํŠธ์›Œํฌ์— ์ง์ ‘ ์•ก์„ธ์Šคํ•  ์ˆ˜ ์žˆ๋„๋ก ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ Anthos Kubernetes ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ๊ตฌ์„ฑํ•œ ๊ฒฝ์šฐ ๋ฐฉํ™”๋ฒฝ ๊ด€๋ฆฌ์ž์™€ ํ˜‘๋ ฅํ•˜์—ฌ ํ•ด๋‹น ์•ก์„ธ์Šค๋ฅผ ์ฐจ๋‹จํ•˜๊ฑฐ๋‚˜ ์ œํ•œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค. ์ž์„ธํ•œ ๋‚ด์šฉ์€ ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE ๋ณด์•ˆ ๊ฐœ์š”๋ฅผ ์ฐธ์กฐํ•˜์„ธ์š”.

๊ฐ€๋Šฅํ•œ ํ•œ ๋นจ๋ฆฌ ์ตœ์‹  ํŒจ์น˜ ๋ฒ„์ „์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

Golang ํŒจ์น˜๋Š” 10์›” 10์ผ์— ์ถœ์‹œ๋ฉ๋‹ˆ๋‹ค. ํŒจ์น˜๊ฐ€ ์ œ๊ณต๋˜๋ฉด ํ•ด๋‹น ํŒจ์น˜๊ฐ€ ํฌํ•จ๋œ ์ƒˆ Kubernetes API ์„œ๋ฒ„๋ฅผ ๋นŒ๋“œ ๋ฐ ๊ฒ€์ฆํ•˜๊ณ  GKE ํŒจ์น˜ ์ถœ์‹œ ๋ฒ„์ „์„ ๋งŒ๋“ค ์˜ˆ์ •์ž…๋‹ˆ๋‹ค. GKE ์ถœ์‹œ ๋ฒ„์ „์ด ์ œ๊ณต๋˜๋ฉด ์ด ๊ฒŒ์‹œํŒ์— ์ปจํŠธ๋กค ํ”Œ๋ ˆ์ธ์„ ์—…๊ทธ๋ ˆ์ด๋“œํ•  ๋ฒ„์ „์— ๋Œ€ํ•œ ์•ˆ๋‚ด๊ฐ€ ์—…๋ฐ์ดํŠธ๋ฉ๋‹ˆ๋‹ค.

์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

์ทจ์•ฝ์  CVE-2023-44487์„ ํ†ตํ•ด ๊ณต๊ฒฉ์ž๊ฐ€ Kubernetes ์ปจํŠธ๋กค ํ”Œ๋ ˆ์ธ ๋…ธ๋“œ์—์„œ ์„œ๋น„์Šค ๊ฑฐ๋ถ€(DoS) ๊ณต๊ฒฉ์„ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

๋†’์Œ

GCP-2023-026

๊ฒŒ์‹œ: 2023๋…„ 9์›”6์ผ
์ฐธ์กฐ: CVE-2023-3676, CVE-2023-3955, CVE-2023-3893

GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

Windows ๋…ธ๋“œ์— ํฌ๋“œ๋ฅผ ๋งŒ๋“ค ์ˆ˜ ์žˆ๋Š” ์‚ฌ์šฉ์ž๊ฐ€ ํ•ด๋‹น ๋…ธ๋“œ์˜ ๊ด€๋ฆฌ์ž ๊ถŒํ•œ์œผ๋กœ ์—์Šค์ปฌ๋ ˆ์ด์…˜ํ•  ์ˆ˜ ์žˆ๋Š” 3๊ฐ€์ง€ ์ทจ์•ฝ์ (CVE-2023-3676, CVE-2023-3955, CVE-2023-3893)์ด Kubernetes์—์„œ ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด๋Ÿฌํ•œ ์ทจ์•ฝ์ ์€ Kubelet ๋ฐ Kubernetes CSI ํ”„๋ก์‹œ์˜ Windows ๋ฒ„์ „์— ์˜ํ–ฅ์„ ์ค๋‹ˆ๋‹ค.

GKE ํด๋Ÿฌ์Šคํ„ฐ๋Š” Windows ๋…ธ๋“œ๋ฅผ ํฌํ•จํ•˜๋Š” ๊ฒฝ์šฐ์—๋งŒ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋‹ค์Œ GKE ๋ฒ„์ „์€ ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๋ณด์•ˆ์„ ์œ„ํ•ด ๋…ธ๋“œ ์ž๋™ ์—…๊ทธ๋ ˆ์ด๋“œ๊ฐ€ ์‚ฌ์šฉ ์„ค์ •๋œ ๊ฒฝ์šฐ์—๋„ ํด๋Ÿฌ์Šคํ„ฐ์™€ ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ GKE ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์ง์ ‘ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

  • 1.24.17-gke.200
  • 1.25.13-gke.200
  • 1.26.8-gke.200
  • 1.27.5-gke.200
  • 1.28.1-gke.200

GKE ์ปจํŠธ๋กค ํ”Œ๋ ˆ์ธ์€ 2023๋…„ 9์›” 4์ผ ์ฃผ์— ์—…๋ฐ์ดํŠธ๋˜์–ด csi-proxy๋ฅผ ๋ฒ„์ „ 1.1.3์œผ๋กœ ์—…๋ฐ์ดํŠธํ•ฉ๋‹ˆ๋‹ค. ์ปจํŠธ๋กค ํ”Œ๋ ˆ์ธ ์—…๋ฐ์ดํŠธ ์ „์— ๋…ธ๋“œ๋ฅผ ์—…๋ฐ์ดํŠธํ•˜๋Š” ๊ฒฝ์šฐ ์ƒˆ ํ”„๋ก์‹œ๋ฅผ ํ™œ์šฉํ•˜๋ ค๋ฉด ์—…๋ฐ์ดํŠธ ํ›„ ๋…ธ๋“œ๋ฅผ ๋‹ค์‹œ ์—…๋ฐ์ดํŠธํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค. gcloud container clusters upgrade ๋ช…๋ น์–ด๋ฅผ ์‹คํ–‰ํ•˜๊ณ  ๋…ธ๋“œ ํ’€์ด ์ด๋ฏธ ์‹คํ–‰ ์ค‘์ธ ๋™์ผํ•œ GKE ๋ฒ„์ „์œผ๋กœ --cluster-version ํ”Œ๋ž˜๊ทธ๋ฅผ ์ „๋‹ฌํ•˜๋ฉด ๋…ธ๋“œ ๋ฒ„์ „์„ ๋ณ€๊ฒฝํ•˜์ง€ ์•Š๊ณ ๋„ ๋…ธ๋“œ๋ฅผ ๋‹ค์‹œ ์—…๋ฐ์ดํŠธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ํ•ด๊ฒฐ ๋ฐฉ๋ฒ•์„ ์œ„ํ•ด์„œ๋Š” gcloud CLI๋ฅผ ์‚ฌ์šฉํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค. ๊ทธ๋Ÿฌ๋ฉด ์œ ์ง€๋ณด์ˆ˜ ๊ธฐ๊ฐ„์— ๊ด€๊ณ„์—†์ด ์—…๋ฐ์ดํŠธ๊ฐ€ ์ˆ˜ํ–‰๋ฉ๋‹ˆ๋‹ค.

์ถœ์‹œ ์ฑ„๋„์˜ ์ตœ๊ทผ ๊ธฐ๋Šฅ์„ ์‚ฌ์šฉํ•˜๋ฉด ์ฑ„๋„์„ ๊ตฌ๋… ์ทจ์†Œํ•˜์ง€ ์•Š๊ณ ๋„ ํŒจ์น˜๋ฅผ ์ ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด๋ ‡๊ฒŒ ํ•˜๋ฉด ์ƒˆ ๋ฒ„์ „์ด ํŠน์ • ์ถœ์‹œ ์ฑ„๋„์˜ ๊ธฐ๋ณธ๊ฐ’์ด ๋  ๋•Œ๊นŒ์ง€ ๋…ธ๋“œ๋ฅผ ๋ณดํ˜ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

CVE-2023-3676์„ ์‚ฌ์šฉํ•˜๋ฉด ์•…์˜์ ์ธ ํ–‰์œ„์ž๊ฐ€ PowerShell ๋ช…๋ น์–ด๋ฅผ ํฌํ•จํ•˜๋Š” ํ˜ธ์ŠคํŠธ ๊ฒฝ๋กœ ๋ฌธ์ž์—ด๋กœ ํฌ๋“œ ์‚ฌ์–‘์„ ์ž‘์„ฑํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. Kubelet์€ ์ž…๋ ฅ ์ •๋ฆฌ๋ฅผ ์ง€์›ํ•˜์ง€ ์•Š์œผ๋ฉฐ ๋ช…๋ น์–ด ์‹คํ–‰์ž์—๊ฒŒ ์กฐ์ž‘๋œ ๊ฒฝ๋กœ ๋ฌธ์ž์—ด์„ ํ•ด๋‹น ๋ฌธ์ž์—ด ์ผ๋ถ€๋ฅผ ๋ณ„๋„์˜ ๋ช…๋ น์–ด๋กœ ์‹คํ–‰ํ•˜๋Š” ์ธ์ˆ˜๋กœ ์ „๋‹ฌํ•ฉ๋‹ˆ๋‹ค. ์ด๋Ÿฌํ•œ ๋ช…๋ น์–ด๋Š” Kubelet๊ณผ ๋™์ผํ•œ ๊ด€๋ฆฌ ๊ถŒํ•œ์œผ๋กœ ์‹คํ–‰๋ฉ๋‹ˆ๋‹ค.

CVE-2023-3955์—์„œ Kubelet์€ ํฌ๋“œ๋ฅผ ๋งŒ๋“ค ์ˆ˜ ์žˆ๋Š” ์‚ฌ์šฉ์ž์—๊ฒŒ Kubelet ์—์ด์ „ํŠธ์™€ ๋™์ผํ•œ ๊ถŒํ•œ ์ˆ˜์ค€์œผ๋กœ ์ฝ”๋“œ๋ฅผ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ๋Š” ๊ถŒํ•œ์„ ๋ถ€์—ฌํ•ฉ๋‹ˆ๋‹ค.

CVE-2023-3893์˜ ๊ฒฝ์šฐ ์œ ์‚ฌํ•˜๊ฒŒ ์ž…๋ ฅ ์ •๋ฆฌ๊ฐ€ ์ง€์›๋˜์ง€ ์•Š์œผ๋ฏ€๋กœ kubernetes-csi-proxy๋ฅผ ์‹คํ–‰ํ•˜๋Š” Windows ๋…ธ๋“œ์—์„œ ํฌ๋“œ๋ฅผ ์ƒ์„ฑํ•  ์ˆ˜ ์žˆ๋Š” ์‚ฌ์šฉ์ž๊ฐ€ ํ•ด๋‹น ๋…ธ๋“œ์˜ ๊ด€๋ฆฌ์ž ๊ถŒํ•œ์œผ๋กœ ์—์Šค์ปฌ๋ ˆ์ด์…˜ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

Kubernetes ๊ฐ์‚ฌ ๋กœ๊ทธ๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ์ด ์ทจ์•ฝ์ ์ด ์•…์šฉ๋˜๊ณ  ์žˆ๋Š”์ง€ ๊ฐ์ง€ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์‚ฝ์ž…๋œ PowerShell ๋ช…๋ น์–ด๋ฅผ ์‚ฌ์šฉํ•œ ํฌ๋“œ ์ƒ์„ฑ ์ด๋ฒคํŠธ๋Š” ์•…์šฉ์„ ๋‚˜ํƒ€๋‚ด๋Š” ๊ฐ•๋ ฅํ•œ ์ง€ํ‘œ์ž…๋‹ˆ๋‹ค. ์‚ฝ์ž…๋œ PowerShell ๋ช…๋ น์–ด๋ฅผ ํฌํ•จํ•˜๊ณ  ํฌ๋“œ์— ๋งˆ์šดํŠธ๋œ ConfigMap ๋ฐ ๋ณด์•ˆ ๋น„๋ฐ€ ์—ญ์‹œ ์•…์šฉ์„ ๋‚˜ํƒ€๋‚ด๋Š” ๊ฐ•๋ ฅํ•œ ์ง€ํ‘œ์ž…๋‹ˆ๋‹ค.

๋†’์Œ

VMware์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

Windows ๋…ธ๋“œ์— ํฌ๋“œ๋ฅผ ๋งŒ๋“ค ์ˆ˜ ์žˆ๋Š” ์‚ฌ์šฉ์ž๊ฐ€ ํ•ด๋‹น ๋…ธ๋“œ์˜ ๊ด€๋ฆฌ์ž ๊ถŒํ•œ์œผ๋กœ ์—์Šค์ปฌ๋ ˆ์ด์…˜ํ•  ์ˆ˜ ์žˆ๋Š” 3๊ฐ€์ง€ ์ทจ์•ฝ์ (CVE-2023-3676, CVE-2023-3955, CVE-2023-3893)์ด Kubernetes์—์„œ ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด๋Ÿฌํ•œ ์ทจ์•ฝ์ ์€ Kubelet ๋ฐ Kubernetes CSI ํ”„๋ก์‹œ์˜ Windows ๋ฒ„์ „์— ์˜ํ–ฅ์„ ์ค๋‹ˆ๋‹ค.

ํด๋Ÿฌ์Šคํ„ฐ๋Š” Windows ๋…ธ๋“œ๋ฅผ ํฌํ•จํ•˜๋Š” ๊ฒฝ์šฐ์—๋งŒ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

CVE-2023-3676์„ ์‚ฌ์šฉํ•˜๋ฉด ์•…์˜์ ์ธ ํ–‰์œ„์ž๊ฐ€ PowerShell ๋ช…๋ น์–ด๋ฅผ ํฌํ•จํ•˜๋Š” ํ˜ธ์ŠคํŠธ ๊ฒฝ๋กœ ๋ฌธ์ž์—ด๋กœ ํฌ๋“œ ์‚ฌ์–‘์„ ์กฐ์ž‘ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. Kubelet์€ ์ž…๋ ฅ ์ •๋ฆฌ๋ฅผ ์ง€์›ํ•˜์ง€ ์•Š์œผ๋ฉฐ ๋ช…๋ น์–ด ์‹คํ–‰์ž์—๊ฒŒ ์กฐ์ž‘๋œ ๊ฒฝ๋กœ ๋ฌธ์ž์—ด์„ ํ•ด๋‹น ๋ฌธ์ž์—ด ์ผ๋ถ€๋ฅผ ๋ณ„๋„์˜ ๋ช…๋ น์–ด๋กœ ์‹คํ–‰ํ•˜๋Š” ์ธ์ˆ˜๋กœ ์ „๋‹ฌํ•ฉ๋‹ˆ๋‹ค. ์ด๋Ÿฌํ•œ ๋ช…๋ น์–ด๋Š” Kubelet๊ณผ ๋™์ผํ•œ ๊ด€๋ฆฌ ๊ถŒํ•œ์œผ๋กœ ์‹คํ–‰๋ฉ๋‹ˆ๋‹ค.

CVE-2023-3955์—์„œ Kubelet์€ ํฌ๋“œ๋ฅผ ๋งŒ๋“ค ์ˆ˜ ์žˆ๋Š” ์‚ฌ์šฉ์ž์—๊ฒŒ Kubelet ์—์ด์ „ํŠธ์™€ ๋™์ผํ•œ ๊ถŒํ•œ ์ˆ˜์ค€์œผ๋กœ ์ฝ”๋“œ๋ฅผ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ๋Š” ๊ถŒํ•œ์„ ๋ถ€์—ฌํ•ฉ๋‹ˆ๋‹ค.

CVE-2023-3893์˜ ๊ฒฝ์šฐ ์œ ์‚ฌํ•˜๊ฒŒ ์ž…๋ ฅ ์ •๋ฆฌ๊ฐ€ ์ง€์›๋˜์ง€ ์•Š์œผ๋ฏ€๋กœ kubernetes-csi-proxy๋ฅผ ์‹คํ–‰ํ•˜๋Š” Windows ๋…ธ๋“œ์—์„œ ํฌ๋“œ๋ฅผ ์ƒ์„ฑํ•  ์ˆ˜ ์žˆ๋Š” ์‚ฌ์šฉ์ž๊ฐ€ ํ•ด๋‹น ๋…ธ๋“œ์˜ ๊ด€๋ฆฌ์ž ๊ถŒํ•œ์œผ๋กœ ์—์Šค์ปฌ๋ ˆ์ด์…˜ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

Kubernetes ๊ฐ์‚ฌ ๋กœ๊ทธ๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ์ด ์ทจ์•ฝ์ ์ด ์•…์šฉ๋˜๊ณ  ์žˆ๋Š”์ง€ ๊ฐ์ง€ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์‚ฝ์ž…๋œ PowerShell ๋ช…๋ น์–ด๋ฅผ ์‚ฌ์šฉํ•œ ํฌ๋“œ ์ƒ์„ฑ ์ด๋ฒคํŠธ๋Š” ์•…์šฉ์„ ๋‚˜ํƒ€๋‚ด๋Š” ๊ฐ•๋ ฅํ•œ ์ง€ํ‘œ์ž…๋‹ˆ๋‹ค. ์‚ฝ์ž…๋œ PowerShell ๋ช…๋ น์–ด๋ฅผ ํฌํ•จํ•˜๊ณ  ํฌ๋“œ์— ๋งˆ์šดํŠธ๋œ ConfigMap ๋ฐ ๋ณด์•ˆ ๋น„๋ฐ€ ์—ญ์‹œ ์•…์šฉ์„ ๋‚˜ํƒ€๋‚ด๋Š” ๊ฐ•๋ ฅํ•œ ์ง€ํ‘œ์ž…๋‹ˆ๋‹ค.

๋†’์Œ

AWS์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

Windows ๋…ธ๋“œ์— ํฌ๋“œ๋ฅผ ๋งŒ๋“ค ์ˆ˜ ์žˆ๋Š” ์‚ฌ์šฉ์ž๊ฐ€ ํ•ด๋‹น ๋…ธ๋“œ์˜ ๊ด€๋ฆฌ์ž ๊ถŒํ•œ์œผ๋กœ ์—์Šค์ปฌ๋ ˆ์ด์…˜ํ•  ์ˆ˜ ์žˆ๋Š” 3๊ฐ€์ง€ ์ทจ์•ฝ์ (CVE-2023-3676, CVE-2023-3955, CVE-2023-3893)์ด Kubernetes์—์„œ ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด๋Ÿฌํ•œ ์ทจ์•ฝ์ ์€ Kubelet ๋ฐ Kubernetes CSI ํ”„๋ก์‹œ์˜ Windows ๋ฒ„์ „์— ์˜ํ–ฅ์„ ์ค๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

AWS ๊ธฐ๋ฐ˜ GKE๋Š” ์ด CVE์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค. ๋ณ„๋„์˜ ์กฐ์น˜๊ฐ€ ํ•„์š”ํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์—†์Œ

Azure์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

Windows ๋…ธ๋“œ์— ํฌ๋“œ๋ฅผ ๋งŒ๋“ค ์ˆ˜ ์žˆ๋Š” ์‚ฌ์šฉ์ž๊ฐ€ ํ•ด๋‹น ๋…ธ๋“œ์˜ ๊ด€๋ฆฌ์ž ๊ถŒํ•œ์œผ๋กœ ์—์Šค์ปฌ๋ ˆ์ด์…˜ํ•  ์ˆ˜ ์žˆ๋Š” 3๊ฐ€์ง€ ์ทจ์•ฝ์ (CVE-2023-3676, CVE-2023-3955, CVE-2023-3893)์ด Kubernetes์—์„œ ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด๋Ÿฌํ•œ ์ทจ์•ฝ์ ์€ Kubelet ๋ฐ Kubernetes CSI ํ”„๋ก์‹œ์˜ Windows ๋ฒ„์ „์— ์˜ํ–ฅ์„ ์ค๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

Azure ๊ธฐ๋ฐ˜ GKE๋Š” ์ด๋Ÿฌํ•œ CVE์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค. ๋ณ„๋„์˜ ์กฐ์น˜๊ฐ€ ํ•„์š”ํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์—†์Œ

๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

Windows ๋…ธ๋“œ์— ํฌ๋“œ๋ฅผ ๋งŒ๋“ค ์ˆ˜ ์žˆ๋Š” ์‚ฌ์šฉ์ž๊ฐ€ ํ•ด๋‹น ๋…ธ๋“œ์˜ ๊ด€๋ฆฌ์ž ๊ถŒํ•œ์œผ๋กœ ์—์Šค์ปฌ๋ ˆ์ด์…˜ํ•  ์ˆ˜ ์žˆ๋Š” 3๊ฐ€์ง€ ์ทจ์•ฝ์ (CVE-2023-3676, CVE-2023-3955, CVE-2023-3893)์ด Kubernetes์—์„œ ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด๋Ÿฌํ•œ ์ทจ์•ฝ์ ์€ Kubelet ๋ฐ Kubernetes CSI ํ”„๋ก์‹œ์˜ Windows ๋ฒ„์ „์— ์˜ํ–ฅ์„ ์ค๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE๋Š” ์ด CVE์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค. ๋ณ„๋„์˜ ์กฐ์น˜๊ฐ€ ํ•„์š”ํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์—†์Œ

GCP-2023-018

๊ฒŒ์‹œ: 2023๋…„ 6์›” 27์ผ
์ฐธ์กฐ: CVE-2023-2235

GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

Linux ์ปค๋„์—์„œ ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ๋Š” ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ (CVE-2023-2235)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. GKE Autopilot ๋…ธ๋“œ์—์„œ ํ•ญ์ƒ Container-Optimized OS ๋…ธ๋“œ ์ด๋ฏธ์ง€๋ฅผ ์‚ฌ์šฉํ•˜๋ฏ€๋กœ GKE Autopilot ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค. Container-Optimized OS ๋…ธ๋“œ ์ด๋ฏธ์ง€๋ฅผ ์‹คํ–‰ํ•˜๋Š” ๋ฒ„์ „ 1.25 ์ด์ƒ์˜ GKE Standard ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

GKE ํด๋Ÿฌ์Šคํ„ฐ๋Š” Ubuntu ๋…ธ๋“œ ์ด๋ฏธ์ง€๋งŒ ์‹คํ–‰ํ•˜๊ฑฐ๋‚˜ 1.25 ์ด์ „ ๋ฒ„์ „์„ ์‹คํ–‰ํ•˜๊ฑฐ๋‚˜ GKE Sandbox๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ๊ฒฝ์šฐ์—๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋‹ค์Œ GKE ๋ฒ„์ „์€ ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๋ณด์•ˆ์„ ์œ„ํ•ด ๋…ธ๋“œ ์ž๋™ ์—…๊ทธ๋ ˆ์ด๋“œ๊ฐ€ ์‚ฌ์šฉ ์„ค์ •๋œ ๊ฒฝ์šฐ์—๋„ ํด๋Ÿฌ์Šคํ„ฐ์™€ ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ GKE ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์ง์ ‘ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

  • 1.25.9-gke.1400
  • 1.26.4-gke.1500
  • 1.27.1-gke.2400

์ถœ์‹œ ์ฑ„๋„์˜ ์ตœ๊ทผ ๊ธฐ๋Šฅ์„ ์‚ฌ์šฉํ•˜๋ฉด ์ฑ„๋„์„ ๊ตฌ๋… ์ทจ์†Œํ•˜์ง€ ์•Š๊ณ ๋„ ํŒจ์น˜๋ฅผ ์ ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด๋ ‡๊ฒŒ ํ•˜๋ฉด ์ƒˆ ๋ฒ„์ „์ด ์ถœ์‹œ ํŠน์ • ์ฑ„๋„์˜ ๊ธฐ๋ณธ๊ฐ’์ด ๋  ๋•Œ๊นŒ์ง€ ๋…ธ๋“œ๋ฅผ ๋ณดํ˜ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

ํ•ด๊ฒฐ๋˜๋Š” ์ทจ์•ฝ์ ์€ ๋ฌด์—‡์ธ๊ฐ€์š”?

CVE-2023-2235์—์„œ๋Š” perf_group_delimiter ํ•จ์ˆ˜๊ฐ€ add_event_to_groups()๋ฅผ ํ˜ธ์ถœํ•˜๊ธฐ ์ „์— ์ด๋ฒคํŠธ์˜ ๋™์œ„ attach_state๋ฅผ ํ™•์ธํ•˜์ง€ ์•Š์•˜์ง€๋งŒ remove_on_exec๊ฐ€ ๊ทธ๋ฃน์—์„œ ๋ถ„๋ฆฌํ•˜๊ธฐ ์ „์— list_del_event()๋ฅผ ํ˜ธ์ถœํ•  ์ˆ˜ ์žˆ์—ˆ์Šต๋‹ˆ๋‹ค. ์ด๋กœ ์ธํ•ด ํ—ˆ์ƒ ํฌ์ธํ„ฐ๋ฅผ ์‚ฌ์šฉํ•˜๋ฉดuse-after-free ์ทจ์•ฝ์ ์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

๋†’์Œ

VMware์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

Linux ์ปค๋„์—์„œ ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ๋Š” ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ (CVE-2023-2235)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. VMware์šฉ GKE ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

ํ•ด๊ฒฐ๋˜๋Š” ์ทจ์•ฝ์ ์€ ๋ฌด์—‡์ธ๊ฐ€์š”?

CVE-2023-2235์—์„œ๋Š” perf_group_delimiter ํ•จ์ˆ˜๊ฐ€ add_event_to_groups()๋ฅผ ํ˜ธ์ถœํ•˜๊ธฐ ์ „์— ์ด๋ฒคํŠธ์˜ ๋™์œ„ attach_state๋ฅผ ํ™•์ธํ•˜์ง€ ์•Š์•˜์ง€๋งŒ remove_on_exec๊ฐ€ ๊ทธ๋ฃน์—์„œ ๋ถ„๋ฆฌํ•˜๊ธฐ ์ „์— list_del_event()๋ฅผ ํ˜ธ์ถœํ•  ์ˆ˜ ์žˆ์—ˆ์Šต๋‹ˆ๋‹ค. ์ด๋กœ ์ธํ•ด ํ—ˆ์ƒ ํฌ์ธํ„ฐ๋ฅผ ์‚ฌ์šฉํ•˜๋ฉดuse-after-free ์ทจ์•ฝ์ ์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

๋†’์Œ

AWS์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

Linux ์ปค๋„์—์„œ ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ๋Š” ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ (CVE-2023-2235)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. AWS ๊ธฐ๋ฐ˜ GKE ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

CVE-2023-2235์—์„œ๋Š” perf_group_delimiter ํ•จ์ˆ˜๊ฐ€ add_event_to_groups()๋ฅผ ํ˜ธ์ถœํ•˜๊ธฐ ์ „์— ์ด๋ฒคํŠธ์˜ ๋™์œ„ attach_state๋ฅผ ํ™•์ธํ•˜์ง€ ์•Š์•˜์ง€๋งŒ remove_on_exec๊ฐ€ ๊ทธ๋ฃน์—์„œ ๋ถ„๋ฆฌํ•˜๊ธฐ ์ „์— list_del_event()๋ฅผ ํ˜ธ์ถœํ•  ์ˆ˜ ์žˆ์—ˆ์Šต๋‹ˆ๋‹ค. ์ด๋กœ ์ธํ•ด ํ—ˆ์ƒ ํฌ์ธํ„ฐ๋ฅผ ์‚ฌ์šฉํ•˜๋ฉดuse-after-free ์ทจ์•ฝ์ ์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

๋†’์Œ

Azure์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

Linux ์ปค๋„์—์„œ ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ๋Š” ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ (CVE-2023-2235)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. Azure ๊ธฐ๋ฐ˜ GKE ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

CVE-2023-2235์—์„œ๋Š” perf_group_delimiter ํ•จ์ˆ˜๊ฐ€ add_event_to_groups()๋ฅผ ํ˜ธ์ถœํ•˜๊ธฐ ์ „์— ์ด๋ฒคํŠธ์˜ ๋™์œ„ attach_state๋ฅผ ํ™•์ธํ•˜์ง€ ์•Š์•˜์ง€๋งŒ remove_on_exec๊ฐ€ ๊ทธ๋ฃน์—์„œ ๋ถ„๋ฆฌํ•˜๊ธฐ ์ „์— list_del_event()๋ฅผ ํ˜ธ์ถœํ•  ์ˆ˜ ์žˆ์—ˆ์Šต๋‹ˆ๋‹ค. ์ด๋กœ ์ธํ•ด ํ—ˆ์ƒ ํฌ์ธํ„ฐ๋ฅผ ์‚ฌ์šฉํ•˜๋ฉดuse-after-free ์ทจ์•ฝ์ ์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

๋†’์Œ

๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

Linux ์ปค๋„์—์„œ ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ๋Š” ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ (CVE-2023-2235)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ Google Distributed Cloud Virtual์€ ์ด CVE์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋ณ„๋„์˜ ์กฐ์น˜๊ฐ€ ํ•„์š”ํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์—†์Œ

GCP-2023-017

๊ฒŒ์‹œ: 2023๋…„ 6์›” 26์ผ
์—…๋ฐ์ดํŠธ: 2023๋…„ 7์›” 11์ผ
์ฐธ์กฐ: CVE-2023-31436

2023๋…„ 7์›” 11์ผ ์—…๋ฐ์ดํŠธ: CVE-2023-31436 ํŒจ์น˜๋ฅผ ์ ์šฉํ•˜๋Š” ์ตœ์‹  Ubuntu ๋ฒ„์ „์ด ํฌํ•จ๋˜๋„๋ก ์ƒˆ GKE ๋ฒ„์ „์ด ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

GKE

์—…๋ฐ์ดํŠธ: 2023๋…„ 7์›” 11์ผ

์„ค๋ช… ์‹ฌ๊ฐ๋„

Linux ์ปค๋„์—์„œ ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ๋Š” ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ (CVE-2023-31436)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. Autopilot ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ํฌํ•จํ•œ GKE ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

GKE Sandbox๋ฅผ ์‚ฌ์šฉํ•˜๋Š” GKE ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

2023๋…„ 7์›” 11์ผ ์—…๋ฐ์ดํŠธ: Ubuntu ํŒจ์น˜ ๋ฒ„์ „์ด ์ œ๊ณต๋ฉ๋‹ˆ๋‹ค.

CVE-2023-31436 ํŒจ์น˜๋ฅผ ์ ์šฉํ•˜๋Š” ์ตœ์‹  Ubuntu ๋ฒ„์ „์ด ํฌํ•จ๋˜๋„๋ก ๋‹ค์Œ GKE ๋ฒ„์ „์ด ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • 1.23.17-gke.8200
  • 1.24.14-gke.2600
  • 1.25.10-gke.2700
  • 1.26.5-gke.2700
  • 1.27.2-gke.2700

๋‹ค์Œ GKE ๋ฒ„์ „์€ ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๋ณด์•ˆ์„ ์œ„ํ•ด ๋…ธ๋“œ ์ž๋™ ์—…๊ทธ๋ ˆ์ด๋“œ๊ฐ€ ์‚ฌ์šฉ ์„ค์ •๋œ ๊ฒฝ์šฐ์—๋„ ํด๋Ÿฌ์Šคํ„ฐ์™€ ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ GKE ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์ง์ ‘ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

  • 1.22.17-gke.11400
  • 1.23.17-gke.6800
  • 1.24.14-gke.1200
  • 1.25.10-gke.1200
  • 1.26.5-gke.1200
  • 1.27.2-gke.1200

์ถœ์‹œ ์ฑ„๋„์˜ ์ตœ๊ทผ ๊ธฐ๋Šฅ์„ ์‚ฌ์šฉํ•˜๋ฉด ์ฑ„๋„์„ ๊ตฌ๋… ์ทจ์†Œํ•˜์ง€ ์•Š๊ณ ๋„ ํŒจ์น˜๋ฅผ ์ ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด๋ ‡๊ฒŒ ํ•˜๋ฉด ์ƒˆ ๋ฒ„์ „์ด ์ถœ์‹œ ํŠน์ • ์ฑ„๋„์˜ ๊ธฐ๋ณธ๊ฐ’์ด ๋  ๋•Œ๊นŒ์ง€ ๋…ธ๋“œ๋ฅผ ๋ณดํ˜ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

ํ•ด๊ฒฐ๋˜๋Š” ์ทจ์•ฝ์ ์€ ๋ฌด์—‡์ธ๊ฐ€์š”?

CVE-2023-31436์—์„œ๋Š” Linux ์ปค๋„์˜ ํŠธ๋ž˜ํ”ฝ ์ œ์–ด(QoS) ํ•˜์œ„ ์‹œ์Šคํ…œ์—์„œ ์‚ฌ์šฉ์ž๊ฐ€ lmax๋กœ ์‚ฌ์šฉ๋˜๋Š” ๋„คํŠธ์›Œํฌ ๊ธฐ๊ธฐ์˜ ์ž˜๋ชป๋œ MTU ๊ฐ’์œผ๋กœ qfq_change_class ํ•จ์ˆ˜๋ฅผ ํŠธ๋ฆฌ๊ฑฐํ•˜๋Š” ๋ฐฉ๋ฒ•์—์„œ ๋ฒ”์œ„๋ฅผ ๋ฒ—์–ด๋‚œ ๋ฉ”๋ชจ๋ฆฌ ์•ก์„ธ์Šค ๊ฒฐ์ ์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด ๊ฒฐํ•จ์œผ๋กœ ์ธํ•ด ๋กœ์ปฌ ์‚ฌ์šฉ์ž๊ฐ€ ๋น„์ •์ƒ ์ข…๋ฃŒ๋˜๊ฑฐ๋‚˜ ์‹œ์Šคํ…œ์— ๋Œ€ํ•œ ๊ถŒํ•œ์„ ์—์Šค์ปฌ๋ ˆ์ด์…˜ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

๋†’์Œ

VMware์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

Linux ์ปค๋„์—์„œ ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ๋Š” ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ (CVE-2023-31436)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. VMware์šฉ GKE ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

ํ•ด๊ฒฐ๋˜๋Š” ์ทจ์•ฝ์ ์€ ๋ฌด์—‡์ธ๊ฐ€์š”?

CVE-2023-31436์—์„œ๋Š” Linux ์ปค๋„์˜ ํŠธ๋ž˜ํ”ฝ ์ œ์–ด(QoS) ํ•˜์œ„ ์‹œ์Šคํ…œ์—์„œ ์‚ฌ์šฉ์ž๊ฐ€ lmax๋กœ ์‚ฌ์šฉ๋˜๋Š” ๋„คํŠธ์›Œํฌ ๊ธฐ๊ธฐ์˜ ์ž˜๋ชป๋œ MTU ๊ฐ’์œผ๋กœ qfq_change_class ํ•จ์ˆ˜๋ฅผ ํŠธ๋ฆฌ๊ฑฐํ•˜๋Š” ๋ฐฉ๋ฒ•์—์„œ ๋ฒ”์œ„๋ฅผ ๋ฒ—์–ด๋‚œ ๋ฉ”๋ชจ๋ฆฌ ์•ก์„ธ์Šค ๊ฒฐ์ ์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด ๊ฒฐํ•จ์œผ๋กœ ์ธํ•ด ๋กœ์ปฌ ์‚ฌ์šฉ์ž๊ฐ€ ๋น„์ •์ƒ ์ข…๋ฃŒ๋˜๊ฑฐ๋‚˜ ์‹œ์Šคํ…œ์— ๋Œ€ํ•œ ๊ถŒํ•œ์„ ์—์Šค์ปฌ๋ ˆ์ด์…˜ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

๋†’์Œ

AWS์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

Linux ์ปค๋„์—์„œ ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ๋Š” ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ (CVE-2023-31436)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. AWS ๊ธฐ๋ฐ˜ GKE ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

CVE-2023-31436์—์„œ๋Š” Linux ์ปค๋„์˜ ํŠธ๋ž˜ํ”ฝ ์ œ์–ด(QoS) ํ•˜์œ„ ์‹œ์Šคํ…œ์—์„œ ์‚ฌ์šฉ์ž๊ฐ€ lmax๋กœ ์‚ฌ์šฉ๋˜๋Š” ๋„คํŠธ์›Œํฌ ๊ธฐ๊ธฐ์˜ ์ž˜๋ชป๋œ MTU ๊ฐ’์œผ๋กœ qfq_change_class ํ•จ์ˆ˜๋ฅผ ํŠธ๋ฆฌ๊ฑฐํ•˜๋Š” ๋ฐฉ๋ฒ•์—์„œ ๋ฒ”์œ„๋ฅผ ๋ฒ—์–ด๋‚œ ๋ฉ”๋ชจ๋ฆฌ ์•ก์„ธ์Šค ๊ฒฐ์ ์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด ๊ฒฐํ•จ์œผ๋กœ ์ธํ•ด ๋กœ์ปฌ ์‚ฌ์šฉ์ž๊ฐ€ ๋น„์ •์ƒ ์ข…๋ฃŒ๋˜๊ฑฐ๋‚˜ ์‹œ์Šคํ…œ์— ๋Œ€ํ•œ ๊ถŒํ•œ์„ ์—์Šค์ปฌ๋ ˆ์ด์…˜ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

๋†’์Œ

Azure์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

Linux ์ปค๋„์—์„œ ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ๋Š” ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ (CVE-2023-31436)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. Azure ๊ธฐ๋ฐ˜ GKE ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

CVE-2023-31436์—์„œ๋Š” Linux ์ปค๋„์˜ ํŠธ๋ž˜ํ”ฝ ์ œ์–ด(QoS) ํ•˜์œ„ ์‹œ์Šคํ…œ์—์„œ ์‚ฌ์šฉ์ž๊ฐ€ lmax๋กœ ์‚ฌ์šฉ๋˜๋Š” ๋„คํŠธ์›Œํฌ ๊ธฐ๊ธฐ์˜ ์ž˜๋ชป๋œ MTU ๊ฐ’์œผ๋กœ qfq_change_class ํ•จ์ˆ˜๋ฅผ ํŠธ๋ฆฌ๊ฑฐํ•˜๋Š” ๋ฐฉ๋ฒ•์—์„œ ๋ฒ”์œ„๋ฅผ ๋ฒ—์–ด๋‚œ ๋ฉ”๋ชจ๋ฆฌ ์•ก์„ธ์Šค ๊ฒฐ์ ์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด ๊ฒฐํ•จ์œผ๋กœ ์ธํ•ด ๋กœ์ปฌ ์‚ฌ์šฉ์ž๊ฐ€ ๋น„์ •์ƒ ์ข…๋ฃŒ๋˜๊ฑฐ๋‚˜ ์‹œ์Šคํ…œ์— ๋Œ€ํ•œ ๊ถŒํ•œ์„ ์—์Šค์ปฌ๋ ˆ์ด์…˜ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

๋†’์Œ

๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

Linux ์ปค๋„์—์„œ ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ๋Š” ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ (CVE-2023-31436)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ Google Distributed Cloud Virtual์€ ์ด CVE์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋ณ„๋„์˜ ์กฐ์น˜๊ฐ€ ํ•„์š”ํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์—†์Œ

GCP-2023-016

๊ฒŒ์‹œ: 2023๋…„ 6์›” 26์ผ
์ฐธ์กฐ: CVE-2023-27496, CVE-2023-27488, CVE-2023-27493, CVE-2023-27492, CVE-2023-27491, CVE-2023-27487

GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

Cloud Service Mesh(ASM)์— ์‚ฌ์šฉ๋˜๋Š” Envoy์—์„œ ์—ฌ๋Ÿฌ ์ทจ์•ฝ์ ์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๊ฐ๊ฐ GCP-2023-002๋กœ ๋ณด๊ณ ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

GKE๋Š” ASM๊ณผ ํ•จ๊ป˜ ์ œ๊ณต๋˜์ง€ ์•Š์œผ๋ฉฐ ์ด๋Ÿฌํ•œ ์ทจ์•ฝ์ ์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

GKE ํด๋Ÿฌ์Šคํ„ฐ์šฉ์œผ๋กœ ASM์„ ๋ณ„๋„๋กœ ์„ค์น˜ํ–ˆ์œผ๋ฉด GCP-2023-002๋ฅผ ์ฐธ์กฐํ•˜์„ธ์š”.

์—†์Œ

VMware์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

VMware์šฉ GKE์˜ Cloud Service Mesh์—์„œ ์‚ฌ์šฉ๋˜๋Š” Envoy์—์„œ ์—ฌ๋Ÿฌ ์ทจ์•ฝ์ (CVE-2023-27496, CVE-2023-27488, CVE-2023-27493, CVE-2023-27492, CVE-2023-27491, CVE-2023-27487)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด๋Ÿฌํ•œ ์ทจ์•ฝ์ ์„ ํ†ตํ•ด ์•…์˜์ ์ธ ๊ณต๊ฒฉ์ž๊ฐ€ ์„œ๋น„์Šค ๊ฑฐ๋ถ€๋ฅผ ์ผ์œผํ‚ค๊ฑฐ๋‚˜ Envoy๋ฅผ ๋น„์ •์ƒ ์ข…๋ฃŒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด๋Ÿฌํ•œ ์ทจ์•ฝ์ ์€ ๊ฐ๊ฐ GCP-2023-002๋กœ ๋ณด๊ณ ๋˜์—ˆ์ง€๋งŒ GKE Enterprise ๊ณ ๊ฐ์ด ASM์„ ํฌํ•จํ•˜๋Š” ๋ฒ„์ „์„ ์—…๋ฐ์ดํŠธํ•˜๋„๋ก ํ•˜๋ ค๊ณ  ํ•ฉ๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋‹ค์Œ VMware์šฉ GKE ๋ฒ„์ „์€ ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๊ด€๋ฆฌ์ž ๋ฐ ์‚ฌ์šฉ์ž ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ๋‹ค์Œ VMware์šฉ GKE ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

  • 1.13.8
  • 1.14.5
  • 1.15.1

์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

CVE-2023-27496: Envoy์—์„œ ํ™œ์„ฑํ™”๋œ OAuth ํ•„ํ„ฐ๊ฐ€ ๋…ธ์ถœ๋œ ์ƒํƒœ๋กœ ์‹คํ–‰ ์ค‘์ธ ๊ฒฝ์šฐ ์•…์˜์ ์ธ ํ–‰์œ„์ž๊ฐ€ Envoy๋ฅผ ๋น„์ •์ƒ ์ข…๋ฃŒํ•˜์—ฌ ์„œ๋น„์Šค ๊ฑฐ๋ถ€๋ฅผ ์ผ์œผํ‚ฌ ์ˆ˜ ์žˆ๋Š” ์š”์ฒญ์„ ์ƒ์„ฑํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

CVE-2023-27488: ๊ณต๊ฒฉ์ž๋Š” ์ด ์ทจ์•ฝ์ ์„ ์‚ฌ์šฉํ•˜์—ฌ ext_authz๊ฐ€ ์‚ฌ์šฉ๋  ๋•Œ ์ธ์ฆ ๊ฒ€์‚ฌ๋ฅผ ์šฐํšŒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

CVE-2023-27493: Envoy ๊ตฌ์„ฑ์— ํ”ผ์–ด ์ธ์ฆ์„œ SAN๊ณผ ๊ฐ™์€ ์š”์ฒญ์˜ ์ž…๋ ฅ์„ ํ†ตํ•ด ์ƒ์„ฑ๋œ ์š”์ฒญ ํ—ค๋”๋ฅผ ์ถ”๊ฐ€ํ•˜๋Š” ์˜ต์…˜๋„ ํฌํ•จ๋˜์–ด์•ผ ํ•ฉ๋‹ˆ๋‹ค.

CVE-2023-27492: ๊ณต๊ฒฉ์ž๋Š” Lua ํ•„ํ„ฐ๊ฐ€ ์‚ฌ์šฉ ์„ค์ •๋œ ๊ฒฝ๋กœ์— ๋Œ€ํ•ด ๋Œ€๊ทœ๋ชจ ์š”์ฒญ ๋ณธ๋ฌธ์„ ์ „์†กํ•˜๊ณ  ๋น„์ •์ƒ ์ข…๋ฃŒ๋ฅผ ํŠธ๋ฆฌ๊ฑฐํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

CVE-2023-27491: ๊ณต๊ฒฉ์ž๋Š” HTTP/1 ์—…์ŠคํŠธ๋ฆผ ์„œ๋น„์Šค์—์„œ ํŒŒ์‹ฑ ์˜ค๋ฅ˜๋ฅผ ํŠธ๋ฆฌ๊ฑฐํ•˜๋„๋ก ํŠน๋ณ„ํžˆ ์ œ์ž‘๋œ HTTP/2 ๋˜๋Š” HTTP/3 ์š”์ฒญ์„ ์ „์†กํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

CVE-2023-27487: x-envoy-original-path ํ—ค๋”๋Š” ๋‚ด๋ถ€ ํ—ค๋”์—ฌ์•ผ ํ•˜์ง€๋งŒ, Envoy๋Š” ์‹ ๋ขฐํ•  ์ˆ˜ ์—†๋Š” ํด๋ผ์ด์–ธํŠธ์—์„œ ๋ณด๋‚ธ ์š”์ฒญ ์ฒ˜๋ฆฌ ์‹œ์ž‘ ์‹œ ์š”์ฒญ์—์„œ ์ด ํ—ค๋”๋ฅผ ์‚ญ์ œํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

๋†’์Œ

AWS์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

Cloud Service Mesh์—์„œ ์‚ฌ์šฉ๋˜๋Š” Envoy์—์„œ ์—ฌ๋Ÿฌ ์ทจ์•ฝ์ (CVE-2023-27496, CVE-2023-27488, CVE-2023-27493, CVE-2023-27492, CVE-2023-27491, CVE-2023-27487)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด๋Ÿฌํ•œ ์ทจ์•ฝ์ ์€ ๊ฐ๊ฐ GCP-2023-002๋กœ ๋ณด๊ณ ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

AWS ๊ธฐ๋ฐ˜ GKE๋Š” ASM๊ณผ ํ•จ๊ป˜ ์ œ๊ณต๋˜์ง€ ์•Š์œผ๋ฉฐ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋ณ„๋„์˜ ์กฐ์น˜๊ฐ€ ํ•„์š”ํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์—†์Œ

Azure์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

Cloud Service Mesh์—์„œ ์‚ฌ์šฉ๋˜๋Š” Envoy์—์„œ ์—ฌ๋Ÿฌ ์ทจ์•ฝ์ (CVE-2023-27496, CVE-2023-27488, CVE-2023-27493, CVE-2023-27492, CVE-2023-27491, CVE-2023-27487)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด๋Ÿฌํ•œ ์ทจ์•ฝ์ ์€ ๊ฐ๊ฐ GCP-2023-002๋กœ ๋ณด๊ณ ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

Azure ๊ธฐ๋ฐ˜ GKE๋Š” ASM๊ณผ ํ•จ๊ป˜ ์ œ๊ณต๋˜์ง€ ์•Š์œผ๋ฉฐ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋ณ„๋„์˜ ์กฐ์น˜๊ฐ€ ํ•„์š”ํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์—†์Œ

๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE์˜ Cloud Service Mesh์—์„œ ์‚ฌ์šฉ๋˜๋Š” Envoy์—์„œ ์—ฌ๋Ÿฌ ์ทจ์•ฝ์ (CVE-2023-27496, CVE-2023-27488, CVE-2023-27493, CVE-2023-27492, CVE-2023-27491, CVE-2023-27487)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด๋Ÿฌํ•œ ์ทจ์•ฝ์ ์„ ํ†ตํ•ด ์•…์˜์ ์ธ ๊ณต๊ฒฉ์ž๊ฐ€ ์„œ๋น„์Šค ๊ฑฐ๋ถ€๋ฅผ ์ผ์œผํ‚ค๊ฑฐ๋‚˜ Envoy๋ฅผ ๋น„์ •์ƒ ์ข…๋ฃŒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด๋Ÿฌํ•œ ์ทจ์•ฝ์ ์€ ๊ฐ๊ฐ GCP-2023-002๋กœ ๋ณด๊ณ ๋˜์—ˆ์ง€๋งŒ GKE Enterprise ๊ณ ๊ฐ์ด ASM์„ ํฌํ•จํ•˜๋Š” ๋ฒ„์ „์„ ์—…๋ฐ์ดํŠธํ•˜๋„๋ก ํ•˜๋ ค๊ณ  ํ•ฉ๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋‹ค์Œ ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE ๋ฒ„์ „์€ ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๊ด€๋ฆฌ์ž ๋ฐ ์‚ฌ์šฉ์ž ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ๋‹ค์Œ ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

  • 1.13.9
  • 1.14.6
  • 1.15.2

์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

CVE-2023-27496: Envoy์—์„œ ํ™œ์„ฑํ™”๋œ OAuth ํ•„ํ„ฐ๊ฐ€ ๋…ธ์ถœ๋œ ์ƒํƒœ๋กœ ์‹คํ–‰ ์ค‘์ธ ๊ฒฝ์šฐ ์•…์˜์ ์ธ ํ–‰์œ„์ž๊ฐ€ Envoy๋ฅผ ๋น„์ •์ƒ ์ข…๋ฃŒํ•˜์—ฌ ์„œ๋น„์Šค ๊ฑฐ๋ถ€๋ฅผ ์ผ์œผํ‚ฌ ์ˆ˜ ์žˆ๋Š” ์š”์ฒญ์„ ์ƒ์„ฑํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

CVE-2023-27488: ๊ณต๊ฒฉ์ž๋Š” ์ด ์ทจ์•ฝ์ ์„ ์‚ฌ์šฉํ•˜์—ฌ ext_authz๊ฐ€ ์‚ฌ์šฉ๋  ๋•Œ ์ธ์ฆ ๊ฒ€์‚ฌ๋ฅผ ์šฐํšŒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

CVE-2023-27493: Envoy ๊ตฌ์„ฑ์— ํ”ผ์–ด ์ธ์ฆ์„œ SAN๊ณผ ๊ฐ™์€ ์š”์ฒญ์˜ ์ž…๋ ฅ์„ ํ†ตํ•ด ์ƒ์„ฑ๋œ ์š”์ฒญ ํ—ค๋”๋ฅผ ์ถ”๊ฐ€ํ•˜๋Š” ์˜ต์…˜๋„ ํฌํ•จ๋˜์–ด์•ผ ํ•ฉ๋‹ˆ๋‹ค.

CVE-2023-27492: ๊ณต๊ฒฉ์ž๋Š” Lua ํ•„ํ„ฐ๊ฐ€ ์‚ฌ์šฉ ์„ค์ •๋œ ๊ฒฝ๋กœ์— ๋Œ€ํ•ด ๋Œ€๊ทœ๋ชจ ์š”์ฒญ ๋ณธ๋ฌธ์„ ์ „์†กํ•˜๊ณ  ๋น„์ •์ƒ ์ข…๋ฃŒ๋ฅผ ํŠธ๋ฆฌ๊ฑฐํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

CVE-2023-27491: ๊ณต๊ฒฉ์ž๋Š” HTTP/1 ์—…์ŠคํŠธ๋ฆผ ์„œ๋น„์Šค์—์„œ ํŒŒ์‹ฑ ์˜ค๋ฅ˜๋ฅผ ํŠธ๋ฆฌ๊ฑฐํ•˜๋„๋ก ํŠน๋ณ„ํžˆ ์ œ์ž‘๋œ HTTP/2 ๋˜๋Š” HTTP/3 ์š”์ฒญ์„ ์ „์†กํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

CVE-2023-27487: x-envoy-original-path ํ—ค๋”๋Š” ๋‚ด๋ถ€ ํ—ค๋”์—ฌ์•ผ ํ•˜์ง€๋งŒ, Envoy๋Š” ์‹ ๋ขฐํ•  ์ˆ˜ ์—†๋Š” ํด๋ผ์ด์–ธํŠธ์—์„œ ๋ณด๋‚ธ ์š”์ฒญ ์ฒ˜๋ฆฌ ์‹œ์ž‘ ์‹œ ์š”์ฒญ์—์„œ ์ด ํ—ค๋”๋ฅผ ์‚ญ์ œํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

๋†’์Œ

GCP-2023-015

๊ฒŒ์‹œ: 2023๋…„ 6์›” 20์ผ
์ฐธ์กฐ: CVE-2023-0468

GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋…ธ๋“œ์—์„œ ์„œ๋น„์Šค ๊ฑฐ๋ถ€๋ฅผ ์ผ์œผํ‚ฌ ์ˆ˜ ์žˆ๋Š” ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ (CVE-2023-0468)์ด Linux ์ปค๋„ ๋ฒ„์ „ 5.15์—์„œ ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. Autopilot ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ํฌํ•จํ•œ GKE ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

GKE Sandbox๋ฅผ ์‚ฌ์šฉํ•˜๋Š” GKE ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋‹ค์Œ GKE ๋ฒ„์ „์€ ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๋ณด์•ˆ์„ ์œ„ํ•ด ๋…ธ๋“œ ์ž๋™ ์—…๊ทธ๋ ˆ์ด๋“œ๊ฐ€ ์‚ฌ์šฉ ์„ค์ •๋œ ๊ฒฝ์šฐ์—๋„ ํด๋Ÿฌ์Šคํ„ฐ์™€ ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ GKE ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์ง์ ‘ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

  • 1.25.7-gke.1200
  • 1.26.2-gke.1200

์ถœ์‹œ ์ฑ„๋„์˜ ์ตœ๊ทผ ๊ธฐ๋Šฅ์„ ์‚ฌ์šฉํ•˜๋ฉด ์ฑ„๋„์„ ๊ตฌ๋… ์ทจ์†Œํ•˜์ง€ ์•Š๊ณ ๋„ ํŒจ์น˜๋ฅผ ์ ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด๋ ‡๊ฒŒ ํ•˜๋ฉด ์ƒˆ ๋ฒ„์ „์ด ์ถœ์‹œ ํŠน์ • ์ฑ„๋„์˜ ๊ธฐ๋ณธ๊ฐ’์ด ๋  ๋•Œ๊นŒ์ง€ ๋…ธ๋“œ๋ฅผ ๋ณดํ˜ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

ํ•ด๊ฒฐ๋˜๋Š” ์ทจ์•ฝ์ ์€ ๋ฌด์—‡์ธ๊ฐ€์š”?

CVE-2023-0468์—์„œ Linux ์ปค๋„์— ์žˆ๋Š” io_uring ํ•˜์œ„ ๊ตฌ์„ฑ์š”์†Œ์˜ io_poll_check_events์˜ io_uring/poll.c์—์„œ use-after-free ๊ฒฐํ•จ์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด ๊ฒฐํ•จ์œผ๋กœ ์ธํ•ด NULL ํฌ์ธํ„ฐ๊ฐ€ ์—ญ์ฐธ์กฐ๋  ์ˆ˜ ์žˆ์œผ๋ฉฐ ์‹œ์Šคํ…œ ๋น„์ •์ƒ ์ข…๋ฃŒ๋กœ ์ธํ•ด ์„œ๋น„์Šค ๊ฑฐ๋ถ€๊ฐ€ ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

๋ณดํ†ต

VMware์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋…ธ๋“œ์—์„œ ์„œ๋น„์Šค ๊ฑฐ๋ถ€๋ฅผ ์ผ์œผํ‚ฌ ์ˆ˜ ์žˆ๋Š” ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ (CVE-2023-0468)์ด Linux ์ปค๋„ ๋ฒ„์ „ 5.15์—์„œ ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

VMware์šฉ GKE๋Š” Linux ์ปค๋„ ๋ฒ„์ „ 5.4๋ฅผ ์‚ฌ์šฉํ•˜๋ฉฐ ์ด CVE์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

  • ์ด์™€ ๊ด€๋ จํ•ด ๋ณ„๋„์˜ ์กฐ์น˜๋ฅผ ์ทจํ•  ํ•„์š”๋Š” ์—†์Šต๋‹ˆ๋‹ค.
์—†์Œ

AWS์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋…ธ๋“œ์—์„œ ์„œ๋น„์Šค ๊ฑฐ๋ถ€๋ฅผ ์ผ์œผํ‚ฌ ์ˆ˜ ์žˆ๋Š” ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ (CVE-2023-0468)์ด Linux ์ปค๋„ ๋ฒ„์ „ 5.15์—์„œ ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

AWS ๊ธฐ๋ฐ˜ GKE๋Š” ์ด CVE์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

  • ์ด์™€ ๊ด€๋ จํ•ด ๋ณ„๋„์˜ ์กฐ์น˜๋ฅผ ์ทจํ•  ํ•„์š”๋Š” ์—†์Šต๋‹ˆ๋‹ค.
์—†์Œ

Azure์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋…ธ๋“œ์—์„œ ์„œ๋น„์Šค ๊ฑฐ๋ถ€๋ฅผ ์ผ์œผํ‚ฌ ์ˆ˜ ์žˆ๋Š” ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ (CVE-2023-0468)์ด Linux ์ปค๋„ ๋ฒ„์ „ 5.15์—์„œ ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

Azure ๊ธฐ๋ฐ˜ GKE๋Š” ์ด CVE์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

  • ์ด์™€ ๊ด€๋ จํ•ด ๋ณ„๋„์˜ ์กฐ์น˜๋ฅผ ์ทจํ•  ํ•„์š”๋Š” ์—†์Šต๋‹ˆ๋‹ค.
์—†์Œ

๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋…ธ๋“œ์—์„œ ์„œ๋น„์Šค ๊ฑฐ๋ถ€๋ฅผ ์ผ์œผํ‚ฌ ์ˆ˜ ์žˆ๋Š” ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ (CVE-2023-0468)์ด Linux ์ปค๋„ ๋ฒ„์ „ 5.15์—์„œ ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ Google Distributed Cloud Virtual์€ ์ด CVE์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

  • ์ด์™€ ๊ด€๋ จํ•ด ๋ณ„๋„์˜ ์กฐ์น˜๋ฅผ ์ทจํ•  ํ•„์š”๋Š” ์—†์Šต๋‹ˆ๋‹ค.
์—†์Œ

GCP-2023-014

๊ฒŒ์‹œ: 2023๋…„ 6์›” 15์ผ
์—…๋ฐ์ดํŠธ: 2023๋…„ 8์›” 11์ผ
์ฐธ์กฐ: CVE-2023-2727, CVE-2023-2728

2023๋…„ 8์›” 11์ผ ์—…๋ฐ์ดํŠธ: VMware์šฉ GKE, AWS ๊ธฐ๋ฐ˜ GKE, Azure ๊ธฐ๋ฐ˜ GKE, ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE์— ๋Œ€ํ•œ ํŒจ์น˜ ๋ฒ„์ „์ด ์ถ”๊ฐ€๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

Kubernetes์—์„œ ์‚ฌ์šฉ์ž๊ฐ€ ์ž„์‹œ ์ปจํ…Œ์ด๋„ˆ์™€ ImagePolicyWebhook(CVE-2023-2727) ๋˜๋Š” ServiceAccount ํ—ˆ์šฉ ํ”Œ๋Ÿฌ๊ทธ์ธ(CVE-2023-2728)์„ ์‚ฌ์šฉํ•  ๋•Œ ์ •์ฑ… ์ œํ•œ์„ ์šฐํšŒํ•˜๋Š” ์ปจํ…Œ์ด๋„ˆ๋ฅผ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ๋Š” ๋‘ ๊ฐ€์ง€ ์ƒˆ๋กœ์šด ๋ณด์•ˆ ๋ฌธ์ œ๊ฐ€ ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

GKE๋Š” ImagePolicyWebhook์„ ์‚ฌ์šฉํ•˜์ง€ ์•Š์œผ๋ฉฐ CVE-2023-2727์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

๋ชจ๋“  ๋ฒ„์ „์˜ GKE๋Š” CVE-2023-2728์— ์ทจ์•ฝํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋‹ค์Œ GKE ๋ฒ„์ „์€ ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๋ณด์•ˆ์„ ์œ„ํ•ด ๋…ธ๋“œ ์ž๋™ ์—…๊ทธ๋ ˆ์ด๋“œ๊ฐ€ ์‚ฌ์šฉ ์„ค์ •๋œ ๊ฒฝ์šฐ์—๋„ ํด๋Ÿฌ์Šคํ„ฐ์™€ ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ GKE ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์ง์ ‘ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

  • 1.27.2-gke.1200
  • 1.26.5-gke.1200
  • 1.25.10-gke.1200
  • 1.24.14-gke.1200
  • 1.23.17-gke.6800

์ถœ์‹œ ์ฑ„๋„์˜ ์ตœ๊ทผ ๊ธฐ๋Šฅ์„ ์‚ฌ์šฉํ•˜๋ฉด ์ฑ„๋„์„ ๊ตฌ๋… ์ทจ์†Œํ•˜์ง€ ์•Š๊ณ ๋„ ํŒจ์น˜๋ฅผ ์ ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด๋ ‡๊ฒŒ ํ•˜๋ฉด ์ƒˆ ๋ฒ„์ „์ด ํŠน์ • ์ถœ์‹œ ์ฑ„๋„์˜ ๊ธฐ๋ณธ๊ฐ’์ด ๋  ๋•Œ๊นŒ์ง€ ๋…ธ๋“œ๋ฅผ ๋ณดํ˜ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

ํ•ด๊ฒฐ๋˜๋Š” ์ทจ์•ฝ์ ์€ ๋ฌด์—‡์ธ๊ฐ€์š”?

CVE-2023-2727์—์„œ๋Š” ์‚ฌ์šฉ์ž๊ฐ€ ์ž„์‹œ ์ปจํ…Œ์ด๋„ˆ๋ฅผ ์‚ฌ์šฉํ•  ๋•Œ ImagePolicyWebhook์œผ๋กœ ์ œํ•œ๋œ ์ด๋ฏธ์ง€๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ์ปจํ…Œ์ด๋„ˆ๋ฅผ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. Kubernetes ํด๋Ÿฌ์Šคํ„ฐ๋Š” ImagePolicyWebhook ํ—ˆ์šฉ ํ”Œ๋Ÿฌ๊ทธ์ธ์ด ์ž„์‹œ ์ปจํ…Œ์ด๋„ˆ์™€ ํ•จ๊ป˜ ์‚ฌ์šฉ๋  ๋•Œ์—๋งŒ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค. ๋˜ํ•œ ๊ฒŒ์ดํŠธํ‚คํผ ๋ฐ Kyverno์™€ ๊ฐ™์€ ์œ ํšจ์„ฑ ๊ฒ€์‚ฌ ์›นํ›…์„ ์‚ฌ์šฉํ•˜์—ฌ ๋™์ผํ•œ ์ œ์•ฝ์กฐ๊ฑด์„ ์‹œํ–‰ํ•˜๋ฉด ์ด CVE๋ฅผ ์™„ํ™”ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

CVE-2023-2728์—์„œ ์‚ฌ์šฉ์ž๋Š” ์ž„์‹œ ์ปจํ…Œ์ด๋„ˆ๋ฅผ ์‚ฌ์šฉํ•  ๋•Œ ServiceAccount ํ—ˆ์šฉ ํ”Œ๋Ÿฌ๊ทธ์ธ์—์„œ ์‹œํ–‰ํ•˜๋Š” ๋งˆ์šดํŠธ ๊ฐ€๋Šฅ ๋ณด์•ˆ ๋น„๋ฐ€ ์ •์ฑ…์„ ์šฐํšŒํ•˜๋Š” ์ปจํ…Œ์ด๋„ˆ๋ฅผ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ์ •์ฑ…์€ ์„œ๋น„์Šค ๊ณ„์ •์œผ๋กœ ์‹คํ–‰๋˜๋Š” ํฌ๋“œ๊ฐ€ ์„œ๋น„์Šค ๊ณ„์ •์˜ ๋ณด์•ˆ ๋น„๋ฐ€ ํ•„๋“œ์— ์ง€์ •๋œ ๋ณด์•ˆ ๋น„๋ฐ€๋งŒ ์ฐธ์กฐํ•  ์ˆ˜ ์žˆ๋„๋ก ํ•ฉ๋‹ˆ๋‹ค. ๋‹ค์Œ๊ณผ ๊ฐ™์€ ๊ฒฝ์šฐ ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์ด ์ทจ์•ฝ์ ์˜ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

  • ServiceAccount ํ—ˆ์šฉ ํ”Œ๋Ÿฌ๊ทธ์ธ์ด ์‚ฌ์šฉ๋ฉ๋‹ˆ๋‹ค.
  • kubernetes.io/enforce-mountable-secrets ์ฃผ์„์€ ์„œ๋น„์Šค ๊ณ„์ •์—์„œ ์‚ฌ์šฉ๋ฉ๋‹ˆ๋‹ค. ์ด ์ฃผ์„์€ ๊ธฐ๋ณธ์ ์œผ๋กœ ์ถ”๊ฐ€๋˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.
  • ํฌ๋“œ์—์„œ ์ž„์‹œ ์ปจํ…Œ์ด๋„ˆ๋ฅผ ์‚ฌ์šฉํ•˜๊ณ  ์žˆ์Šต๋‹ˆ๋‹ค.
๋ณดํ†ต

VMware์šฉ GKE

์—…๋ฐ์ดํŠธ: 2023๋…„ 8์›”11์ผ

์„ค๋ช… ์‹ฌ๊ฐ๋„

Kubernetes์—์„œ ์‚ฌ์šฉ์ž๊ฐ€ ์ž„์‹œ ์ปจํ…Œ์ด๋„ˆ์™€ ImagePolicyWebhook(CVE-2023-2727) ๋˜๋Š” ServiceAccount ํ—ˆ์šฉ ํ”Œ๋Ÿฌ๊ทธ์ธ(CVE-2023-2728)์„ ์‚ฌ์šฉํ•  ๋•Œ ์ •์ฑ… ์ œํ•œ์„ ์šฐํšŒํ•˜๋Š” ์ปจํ…Œ์ด๋„ˆ๋ฅผ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ๋Š” ๋‘ ๊ฐ€์ง€ ์ƒˆ๋กœ์šด ๋ณด์•ˆ ๋ฌธ์ œ๊ฐ€ ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. VMware์šฉ Anthos๋Š” ImagePolicyWebhook์„ ์‚ฌ์šฉํ•˜์ง€ ์•Š์œผ๋ฉฐ CVE-2023-2727์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

๋ชจ๋“  ๋ฒ„์ „์˜ VMware์šฉ Anthos๋Š” CVE-2023-2728์— ์ทจ์•ฝํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

2023๋…„ 8์›” 11์ผ ์—…๋ฐ์ดํŠธ: ๋‹ค์Œ VMware์šฉ GKE ๋ฒ„์ „์€ ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๊ด€๋ฆฌ์ž ํด๋Ÿฌ์Šคํ„ฐ์™€ ์‚ฌ์šฉ์ž ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ๋‹ค์Œ VMware์šฉ GKE ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค.

  • 1.13.10
  • 1.14.6
  • 1.15.3

ํ•ด๊ฒฐ๋˜๋Š” ์ทจ์•ฝ์ ์€ ๋ฌด์—‡์ธ๊ฐ€์š”?

CVE-2023-2727์—์„œ๋Š” ์‚ฌ์šฉ์ž๊ฐ€ ์ž„์‹œ ์ปจํ…Œ์ด๋„ˆ๋ฅผ ์‚ฌ์šฉํ•  ๋•Œ ImagePolicyWebhook์œผ๋กœ ์ œํ•œ๋œ ์ด๋ฏธ์ง€๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ์ปจํ…Œ์ด๋„ˆ๋ฅผ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. Kubernetes ํด๋Ÿฌ์Šคํ„ฐ๋Š” ImagePolicyWebhook ํ—ˆ์šฉ ํ”Œ๋Ÿฌ๊ทธ์ธ์ด ์ž„์‹œ ์ปจํ…Œ์ด๋„ˆ์™€ ํ•จ๊ป˜ ์‚ฌ์šฉ๋  ๋•Œ์—๋งŒ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค. ๋˜ํ•œ ๊ฒŒ์ดํŠธํ‚คํผ ๋ฐ Kyverno์™€ ๊ฐ™์€ ์œ ํšจ์„ฑ ๊ฒ€์‚ฌ ์›นํ›…์„ ์‚ฌ์šฉํ•˜์—ฌ ๋™์ผํ•œ ์ œ์•ฝ์กฐ๊ฑด์„ ์‹œํ–‰ํ•˜๋ฉด ์ด CVE๋ฅผ ์™„ํ™”ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

CVE-2023-2728์—์„œ ์‚ฌ์šฉ์ž๋Š” ์ž„์‹œ ์ปจํ…Œ์ด๋„ˆ๋ฅผ ์‚ฌ์šฉํ•  ๋•Œ ServiceAccount ํ—ˆ์šฉ ํ”Œ๋Ÿฌ๊ทธ์ธ์—์„œ ์‹œํ–‰ํ•˜๋Š” ๋งˆ์šดํŠธ ๊ฐ€๋Šฅ ๋ณด์•ˆ ๋น„๋ฐ€ ์ •์ฑ…์„ ์šฐํšŒํ•˜๋Š” ์ปจํ…Œ์ด๋„ˆ๋ฅผ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ์ •์ฑ…์€ ์„œ๋น„์Šค ๊ณ„์ •์œผ๋กœ ์‹คํ–‰๋˜๋Š” ํฌ๋“œ๊ฐ€ ์„œ๋น„์Šค ๊ณ„์ •์˜ ๋ณด์•ˆ ๋น„๋ฐ€ ํ•„๋“œ์— ์ง€์ •๋œ ๋ณด์•ˆ ๋น„๋ฐ€๋งŒ ์ฐธ์กฐํ•  ์ˆ˜ ์žˆ๋„๋ก ํ•ฉ๋‹ˆ๋‹ค. ๋‹ค์Œ๊ณผ ๊ฐ™์€ ๊ฒฝ์šฐ ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์ด ์ทจ์•ฝ์ ์˜ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

  • ServiceAccount ํ—ˆ์šฉ ํ”Œ๋Ÿฌ๊ทธ์ธ์ด ์‚ฌ์šฉ๋ฉ๋‹ˆ๋‹ค.
  • kubernetes.io/enforce-mountable-secrets ์ฃผ์„์€ ์„œ๋น„์Šค ๊ณ„์ •์—์„œ ์‚ฌ์šฉ๋ฉ๋‹ˆ๋‹ค. ์ด ์ฃผ์„์€ ๊ธฐ๋ณธ์ ์œผ๋กœ ์ถ”๊ฐ€๋˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.
  • ํฌ๋“œ์—์„œ ์ž„์‹œ ์ปจํ…Œ์ด๋„ˆ๋ฅผ ์‚ฌ์šฉํ•˜๊ณ  ์žˆ์Šต๋‹ˆ๋‹ค.
๋ณดํ†ต

AWS์šฉ GKE

์—…๋ฐ์ดํŠธ: 2023๋…„ 8์›”11์ผ

์„ค๋ช… ์‹ฌ๊ฐ๋„

Kubernetes์—์„œ ์‚ฌ์šฉ์ž๊ฐ€ ์ž„์‹œ ์ปจํ…Œ์ด๋„ˆ์™€ ImagePolicyWebhook(CVE-2023-2727) ๋˜๋Š” ServiceAccount ํ—ˆ์šฉ ํ”Œ๋Ÿฌ๊ทธ์ธ(CVE-2023-2728)์„ ์‚ฌ์šฉํ•  ๋•Œ ์ •์ฑ… ์ œํ•œ์„ ์šฐํšŒํ•˜๋Š” ์ปจํ…Œ์ด๋„ˆ๋ฅผ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ๋Š” ๋‘ ๊ฐ€์ง€ ์ƒˆ๋กœ์šด ๋ณด์•ˆ ๋ฌธ์ œ๊ฐ€ ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.
AWS์šฉ Anthos๋Š” ImagePolicyWebhook์„ ์‚ฌ์šฉํ•˜์ง€ ์•Š์œผ๋ฉฐ CVE-2023-2727์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.
๋ชจ๋“  ๋ฒ„์ „์˜ AWS์šฉ Anthos๋Š” CVE-2023-2728์— ์ทจ์•ฝํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

2023๋…„ 8์›” 11์ผ ์—…๋ฐ์ดํŠธ: ๋‹ค์Œ ๋ฒ„์ „์˜ AWS ๊ธฐ๋ฐ˜ GKE๋Š” ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๋…ธ๋“œ๋ฅผ ๋‹ค์Œ AWS ๊ธฐ๋ฐ˜ GKE ๋ฒ„์ „์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค.

  • 1.15.2

ํ•ด๊ฒฐ๋˜๋Š” ์ทจ์•ฝ์ ์€ ๋ฌด์—‡์ธ๊ฐ€์š”?

CVE-2023-2727์—์„œ๋Š” ์‚ฌ์šฉ์ž๊ฐ€ ์ž„์‹œ ์ปจํ…Œ์ด๋„ˆ๋ฅผ ์‚ฌ์šฉํ•  ๋•Œ ImagePolicyWebhook์œผ๋กœ ์ œํ•œ๋œ ์ด๋ฏธ์ง€๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ์ปจํ…Œ์ด๋„ˆ๋ฅผ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. Kubernetes ํด๋Ÿฌ์Šคํ„ฐ๋Š” ImagePolicyWebhook ํ—ˆ์šฉ ํ”Œ๋Ÿฌ๊ทธ์ธ์ด ์ž„์‹œ ์ปจํ…Œ์ด๋„ˆ์™€ ํ•จ๊ป˜ ์‚ฌ์šฉ๋  ๋•Œ์—๋งŒ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค. ๋˜ํ•œ ๊ฒŒ์ดํŠธํ‚คํผ ๋ฐ Kyverno์™€ ๊ฐ™์€ ์œ ํšจ์„ฑ ๊ฒ€์‚ฌ ์›นํ›…์„ ์‚ฌ์šฉํ•˜์—ฌ ๋™์ผํ•œ ์ œ์•ฝ์กฐ๊ฑด์„ ์‹œํ–‰ํ•˜๋ฉด ์ด CVE๋ฅผ ์™„ํ™”ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

CVE-2023-2728์—์„œ ์‚ฌ์šฉ์ž๋Š” ์ž„์‹œ ์ปจํ…Œ์ด๋„ˆ๋ฅผ ์‚ฌ์šฉํ•  ๋•Œ ServiceAccount ํ—ˆ์šฉ ํ”Œ๋Ÿฌ๊ทธ์ธ์—์„œ ์‹œํ–‰ํ•˜๋Š” ๋งˆ์šดํŠธ ๊ฐ€๋Šฅ ๋ณด์•ˆ ๋น„๋ฐ€ ์ •์ฑ…์„ ์šฐํšŒํ•˜๋Š” ์ปจํ…Œ์ด๋„ˆ๋ฅผ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ์ •์ฑ…์€ ์„œ๋น„์Šค ๊ณ„์ •์œผ๋กœ ์‹คํ–‰๋˜๋Š” ํฌ๋“œ๊ฐ€ ์„œ๋น„์Šค ๊ณ„์ •์˜ ๋ณด์•ˆ ๋น„๋ฐ€ ํ•„๋“œ์— ์ง€์ •๋œ ๋ณด์•ˆ ๋น„๋ฐ€๋งŒ ์ฐธ์กฐํ•  ์ˆ˜ ์žˆ๋„๋ก ํ•ฉ๋‹ˆ๋‹ค. ๋‹ค์Œ๊ณผ ๊ฐ™์€ ๊ฒฝ์šฐ ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์ด ์ทจ์•ฝ์ ์˜ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

  • ServiceAccount ํ—ˆ์šฉ ํ”Œ๋Ÿฌ๊ทธ์ธ์ด ์‚ฌ์šฉ๋ฉ๋‹ˆ๋‹ค.
  • kubernetes.io/enforce-mountable-secrets ์ฃผ์„์€ ์„œ๋น„์Šค ๊ณ„์ •์—์„œ ์‚ฌ์šฉ๋ฉ๋‹ˆ๋‹ค. ์ด ์ฃผ์„์€ ๊ธฐ๋ณธ์ ์œผ๋กœ ์ถ”๊ฐ€๋˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.
  • ํฌ๋“œ์—์„œ ์ž„์‹œ ์ปจํ…Œ์ด๋„ˆ๋ฅผ ์‚ฌ์šฉํ•˜๊ณ  ์žˆ์Šต๋‹ˆ๋‹ค.
๋ณดํ†ต

Azure์šฉ GKE

์—…๋ฐ์ดํŠธ: 2023๋…„ 8์›”11์ผ

์„ค๋ช… ์‹ฌ๊ฐ๋„

Kubernetes์—์„œ ์‚ฌ์šฉ์ž๊ฐ€ ์ž„์‹œ ์ปจํ…Œ์ด๋„ˆ์™€ ImagePolicyWebhook(CVE-2023-2727) ๋˜๋Š” ServiceAccount ํ—ˆ์šฉ ํ”Œ๋Ÿฌ๊ทธ์ธ(CVE-2023-2728)์„ ์‚ฌ์šฉํ•  ๋•Œ ์ •์ฑ… ์ œํ•œ์„ ์šฐํšŒํ•˜๋Š” ์ปจํ…Œ์ด๋„ˆ๋ฅผ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ๋Š” ๋‘ ๊ฐ€์ง€ ์ƒˆ๋กœ์šด ๋ณด์•ˆ ๋ฌธ์ œ๊ฐ€ ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.
Azure์šฉ Anthos๋Š” ImagePolicyWebhook์„ ์‚ฌ์šฉํ•˜์ง€ ์•Š์œผ๋ฉฐ CVE-2023-2727์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.
๋ชจ๋“  ๋ฒ„์ „์˜ Azure์šฉ Anthos๋Š” CVE-2023-2728์— ์ทจ์•ฝํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

2023๋…„ 8์›” 11์ผ ์—…๋ฐ์ดํŠธ: ๋‹ค์Œ ๋ฒ„์ „์˜ Azure ๊ธฐ๋ฐ˜ GKE๋Š” ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๋…ธ๋“œ๋ฅผ ๋‹ค์Œ Azure ๊ธฐ๋ฐ˜ GKE ๋ฒ„์ „์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค.

  • 1.15.2

ํ•ด๊ฒฐ๋˜๋Š” ์ทจ์•ฝ์ ์€ ๋ฌด์—‡์ธ๊ฐ€์š”?

CVE-2023-2727์—์„œ๋Š” ์‚ฌ์šฉ์ž๊ฐ€ ์ž„์‹œ ์ปจํ…Œ์ด๋„ˆ๋ฅผ ์‚ฌ์šฉํ•  ๋•Œ ImagePolicyWebhook์œผ๋กœ ์ œํ•œ๋œ ์ด๋ฏธ์ง€๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ์ปจํ…Œ์ด๋„ˆ๋ฅผ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. Kubernetes ํด๋Ÿฌ์Šคํ„ฐ๋Š” ImagePolicyWebhook ํ—ˆ์šฉ ํ”Œ๋Ÿฌ๊ทธ์ธ์ด ์ž„์‹œ ์ปจํ…Œ์ด๋„ˆ์™€ ํ•จ๊ป˜ ์‚ฌ์šฉ๋  ๋•Œ์—๋งŒ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค. ๋˜ํ•œ ๊ฒŒ์ดํŠธํ‚คํผ ๋ฐ Kyverno์™€ ๊ฐ™์€ ์œ ํšจ์„ฑ ๊ฒ€์‚ฌ ์›นํ›…์„ ์‚ฌ์šฉํ•˜์—ฌ ๋™์ผํ•œ ์ œ์•ฝ์กฐ๊ฑด์„ ์‹œํ–‰ํ•˜๋ฉด ์ด CVE๋ฅผ ์™„ํ™”ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

CVE-2023-2728์—์„œ ์‚ฌ์šฉ์ž๋Š” ์ž„์‹œ ์ปจํ…Œ์ด๋„ˆ๋ฅผ ์‚ฌ์šฉํ•  ๋•Œ ServiceAccount ํ—ˆ์šฉ ํ”Œ๋Ÿฌ๊ทธ์ธ์—์„œ ์‹œํ–‰ํ•˜๋Š” ๋งˆ์šดํŠธ ๊ฐ€๋Šฅ ๋ณด์•ˆ ๋น„๋ฐ€ ์ •์ฑ…์„ ์šฐํšŒํ•˜๋Š” ์ปจํ…Œ์ด๋„ˆ๋ฅผ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ์ •์ฑ…์€ ์„œ๋น„์Šค ๊ณ„์ •์œผ๋กœ ์‹คํ–‰๋˜๋Š” ํฌ๋“œ๊ฐ€ ์„œ๋น„์Šค ๊ณ„์ •์˜ ๋ณด์•ˆ ๋น„๋ฐ€ ํ•„๋“œ์— ์ง€์ •๋œ ๋ณด์•ˆ ๋น„๋ฐ€๋งŒ ์ฐธ์กฐํ•  ์ˆ˜ ์žˆ๋„๋ก ํ•ฉ๋‹ˆ๋‹ค. ๋‹ค์Œ๊ณผ ๊ฐ™์€ ๊ฒฝ์šฐ ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์ด ์ทจ์•ฝ์ ์˜ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

  • ServiceAccount ํ—ˆ์šฉ ํ”Œ๋Ÿฌ๊ทธ์ธ์ด ์‚ฌ์šฉ๋ฉ๋‹ˆ๋‹ค.
  • kubernetes.io/enforce-mountable-secrets ์ฃผ์„์€ ์„œ๋น„์Šค ๊ณ„์ •์—์„œ ์‚ฌ์šฉ๋ฉ๋‹ˆ๋‹ค. ์ด ์ฃผ์„์€ ๊ธฐ๋ณธ์ ์œผ๋กœ ์ถ”๊ฐ€๋˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.
  • ํฌ๋“œ์—์„œ ์ž„์‹œ ์ปจํ…Œ์ด๋„ˆ๋ฅผ ์‚ฌ์šฉํ•˜๊ณ  ์žˆ์Šต๋‹ˆ๋‹ค.
๋ณดํ†ต

๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE

์—…๋ฐ์ดํŠธ: 2023๋…„ 8์›”11์ผ

์„ค๋ช… ์‹ฌ๊ฐ๋„

Kubernetes์—์„œ ์‚ฌ์šฉ์ž๊ฐ€ ์ž„์‹œ ์ปจํ…Œ์ด๋„ˆ์™€ ImagePolicyWebhook(CVE-2023-2727) ๋˜๋Š” ServiceAccount ํ—ˆ์šฉ ํ”Œ๋Ÿฌ๊ทธ์ธ(CVE-2023-2728)์„ ์‚ฌ์šฉํ•  ๋•Œ ์ •์ฑ… ์ œํ•œ์„ ์šฐํšŒํ•˜๋Š” ์ปจํ…Œ์ด๋„ˆ๋ฅผ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ๋Š” ๋‘ ๊ฐ€์ง€ ์ƒˆ๋กœ์šด ๋ณด์•ˆ ๋ฌธ์ œ๊ฐ€ ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.
๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ Anthos๋Š” ImagePolicyWebhook์„ ์‚ฌ์šฉํ•˜์ง€ ์•Š์œผ๋ฉฐ CVE-2023-2727์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.
๋ชจ๋“  ๋ฒ„์ „์˜ ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ Anthos๋Š” CVE-2023-2728์— ์ทจ์•ฝํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

2023๋…„ 8์›” 11์ผ ์—…๋ฐ์ดํŠธ: ๋‹ค์Œ ๋ฒ„์ „์˜ ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ Google Distributed Cloud Virtual๋Š” ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๋…ธ๋“œ๋ฅผ ๋‹ค์Œ ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ Google Distributed Cloud Virtual ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค.

  • 1.13.9
  • 1.14.7
  • 1.15.3

ํ•ด๊ฒฐ๋˜๋Š” ์ทจ์•ฝ์ ์€ ๋ฌด์—‡์ธ๊ฐ€์š”?

CVE-2023-2727์—์„œ๋Š” ์‚ฌ์šฉ์ž๊ฐ€ ์ž„์‹œ ์ปจํ…Œ์ด๋„ˆ๋ฅผ ์‚ฌ์šฉํ•  ๋•Œ ImagePolicyWebhook์œผ๋กœ ์ œํ•œ๋œ ์ด๋ฏธ์ง€๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ์ปจํ…Œ์ด๋„ˆ๋ฅผ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. Kubernetes ํด๋Ÿฌ์Šคํ„ฐ๋Š” ImagePolicyWebhook ํ—ˆ์šฉ ํ”Œ๋Ÿฌ๊ทธ์ธ์ด ์ž„์‹œ ์ปจํ…Œ์ด๋„ˆ์™€ ํ•จ๊ป˜ ์‚ฌ์šฉ๋  ๋•Œ์—๋งŒ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค. ๋˜ํ•œ ๊ฒŒ์ดํŠธํ‚คํผ ๋ฐ Kyverno์™€ ๊ฐ™์€ ์œ ํšจ์„ฑ ๊ฒ€์‚ฌ ์›นํ›…์„ ์‚ฌ์šฉํ•˜์—ฌ ๋™์ผํ•œ ์ œ์•ฝ์กฐ๊ฑด์„ ์‹œํ–‰ํ•˜๋ฉด ์ด CVE๋ฅผ ์™„ํ™”ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

CVE-2023-2728์—์„œ ์‚ฌ์šฉ์ž๋Š” ์ž„์‹œ ์ปจํ…Œ์ด๋„ˆ๋ฅผ ์‚ฌ์šฉํ•  ๋•Œ ServiceAccount ํ—ˆ์šฉ ํ”Œ๋Ÿฌ๊ทธ์ธ์—์„œ ์‹œํ–‰ํ•˜๋Š” ๋งˆ์šดํŠธ ๊ฐ€๋Šฅ ๋ณด์•ˆ ๋น„๋ฐ€ ์ •์ฑ…์„ ์šฐํšŒํ•˜๋Š” ์ปจํ…Œ์ด๋„ˆ๋ฅผ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ์ •์ฑ…์€ ์„œ๋น„์Šค ๊ณ„์ •์œผ๋กœ ์‹คํ–‰๋˜๋Š” ํฌ๋“œ๊ฐ€ ์„œ๋น„์Šค ๊ณ„์ •์˜ ๋ณด์•ˆ ๋น„๋ฐ€ ํ•„๋“œ์— ์ง€์ •๋œ ๋ณด์•ˆ ๋น„๋ฐ€๋งŒ ์ฐธ์กฐํ•  ์ˆ˜ ์žˆ๋„๋ก ํ•ฉ๋‹ˆ๋‹ค. ๋‹ค์Œ๊ณผ ๊ฐ™์€ ๊ฒฝ์šฐ ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์ด ์ทจ์•ฝ์ ์˜ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

  • ServiceAccount ํ—ˆ์šฉ ํ”Œ๋Ÿฌ๊ทธ์ธ์ด ์‚ฌ์šฉ๋ฉ๋‹ˆ๋‹ค.
  • kubernetes.io/enforce-mountable-secrets ์ฃผ์„์€ ์„œ๋น„์Šค ๊ณ„์ •์—์„œ ์‚ฌ์šฉ๋ฉ๋‹ˆ๋‹ค. ์ด ์ฃผ์„์€ ๊ธฐ๋ณธ์ ์œผ๋กœ ์ถ”๊ฐ€๋˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.
  • ํฌ๋“œ์—์„œ ์ž„์‹œ ์ปจํ…Œ์ด๋„ˆ๋ฅผ ์‚ฌ์šฉํ•˜๊ณ  ์žˆ์Šต๋‹ˆ๋‹ค.
๋ณดํ†ต

GCP-2023-009

๊ฒŒ์‹œ: 2023๋…„ 6์›” 6์ผ
์ฐธ์กฐ: CVE-2023-2878

GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋“œ๋ผ์ด๋ฒ„ ๋กœ๊ทธ์— ์•ก์„ธ์Šคํ•  ์ˆ˜ ์žˆ๋Š” ํ–‰์œ„์ž๊ฐ€ ์„œ๋น„์Šค ๊ณ„์ • ํ† ํฐ์„ ๊ด€์ฐฐํ•  ์ˆ˜ ์žˆ๋Š” secret-store-csi-driver์—์„œ ์ƒˆ ์ทจ์•ฝ์ (CVE-2023-2878)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๊ทธ๋Ÿฌ๋ฉด ์ด๋Ÿฌํ•œ ํ† ํฐ์ด ์™ธ๋ถ€ ํด๋ผ์šฐ๋“œ ์ œ๊ณต์—…์ฒด์™€ ๊ตํ™˜๋˜์–ด Cloud Vault ์†”๋ฃจ์…˜์— ์ €์žฅ๋œ ๋ณด์•ˆ ๋น„๋ฐ€์— ์•ก์„ธ์Šคํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

GKE๋Š” ์ด CVE์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

GKE๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์ง€๋งŒ secret-store-csi-driver ๊ตฌ์„ฑ์š”์†Œ๋ฅผ ์„ค์น˜ํ–ˆ์œผ๋ฉด ํŒจ์น˜ ๋ฒ„์ „์œผ๋กœ ์„ค์น˜๋ฅผ ์—…๋ฐ์ดํŠธํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค.

์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

๋“œ๋ผ์ด๋ฒ„ ๋กœ๊ทธ์— ์•ก์„ธ์Šคํ•  ์ˆ˜ ์žˆ๋Š” ํ–‰์œ„์ž๊ฐ€ ์„œ๋น„์Šค ๊ณ„์ • ํ† ํฐ์„ ๊ด€์ฐฐํ•  ์ˆ˜ ์žˆ๋Š” secret-store-csi-driver์—์„œ ์ทจ์•ฝ์ (CVE-2023-2878)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๊ทธ๋Ÿฌ๋ฉด ์ด๋Ÿฌํ•œ ํ† ํฐ์ด ์™ธ๋ถ€ ํด๋ผ์šฐ๋“œ ์ œ๊ณต์—…์ฒด์™€ ๊ตํ™˜๋˜์–ด Cloud Vault ์†”๋ฃจ์…˜์— ์ €์žฅ๋œ ๋ณด์•ˆ ๋น„๋ฐ€์— ์•ก์„ธ์Šคํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ํ† ํฐ์€ TokenRequest๊ฐ€ CSIDriver ๊ฐ์ฒด์— ๊ตฌ์„ฑ๋˜๊ณ  ๋“œ๋ผ์ด๋ฒ„๊ฐ€ -v ํ”Œ๋ž˜๊ทธ๋ฅผ ํ†ตํ•ด ๋กœ๊ทธ ์ˆ˜์ค€ 2 ์ด์ƒ์—์„œ ์‹คํ–‰๋˜๋„๋ก ์„ค์ •๋œ ๊ฒฝ์šฐ์—๋งŒ ๋กœ๊น…๋ฉ๋‹ˆ๋‹ค.

์—†์Œ

VMware์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋“œ๋ผ์ด๋ฒ„ ๋กœ๊ทธ์— ์•ก์„ธ์Šคํ•  ์ˆ˜ ์žˆ๋Š” ํ–‰์œ„์ž๊ฐ€ ์„œ๋น„์Šค ๊ณ„์ • ํ† ํฐ์„ ๊ด€์ฐฐํ•  ์ˆ˜ ์žˆ๋Š” secret-store-csi-driver์—์„œ ์ƒˆ ์ทจ์•ฝ์ (CVE-2023-2878)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๊ทธ๋Ÿฌ๋ฉด ์ด๋Ÿฌํ•œ ํ† ํฐ์ด ์™ธ๋ถ€ ํด๋ผ์šฐ๋“œ ์ œ๊ณต์—…์ฒด์™€ ๊ตํ™˜๋˜์–ด Cloud Vault ์†”๋ฃจ์…˜์— ์ €์žฅ๋œ ๋ณด์•ˆ ๋น„๋ฐ€์— ์•ก์„ธ์Šคํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

VMware์šฉ GKE๋Š” ์ด CVE์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

VMware์šฉ GKE๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์ง€๋งŒ secret-store-csi-driver ๊ตฌ์„ฑ์š”์†Œ๋ฅผ ์„ค์น˜ํ–ˆ์œผ๋ฉด ํŒจ์น˜ ๋ฒ„์ „์œผ๋กœ ์„ค์น˜๋ฅผ ์—…๋ฐ์ดํŠธํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค.

์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

๋“œ๋ผ์ด๋ฒ„ ๋กœ๊ทธ์— ์•ก์„ธ์Šคํ•  ์ˆ˜ ์žˆ๋Š” ํ–‰์œ„์ž๊ฐ€ ์„œ๋น„์Šค ๊ณ„์ • ํ† ํฐ์„ ๊ด€์ฐฐํ•  ์ˆ˜ ์žˆ๋Š” secret-store-csi-driver์—์„œ ์ทจ์•ฝ์ (CVE-2023-2878)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๊ทธ๋Ÿฌ๋ฉด ์ด๋Ÿฌํ•œ ํ† ํฐ์ด ์™ธ๋ถ€ ํด๋ผ์šฐ๋“œ ์ œ๊ณต์—…์ฒด์™€ ๊ตํ™˜๋˜์–ด Cloud Vault ์†”๋ฃจ์…˜์— ์ €์žฅ๋œ ๋ณด์•ˆ ๋น„๋ฐ€์— ์•ก์„ธ์Šคํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ํ† ํฐ์€ TokenRequest๊ฐ€ CSIDriver ๊ฐ์ฒด์— ๊ตฌ์„ฑ๋˜๊ณ  ๋“œ๋ผ์ด๋ฒ„๊ฐ€ -v ํ”Œ๋ž˜๊ทธ๋ฅผ ํ†ตํ•ด ๋กœ๊ทธ ์ˆ˜์ค€ 2 ์ด์ƒ์—์„œ ์‹คํ–‰๋˜๋„๋ก ์„ค์ •๋œ ๊ฒฝ์šฐ์—๋งŒ ๋กœ๊น…๋ฉ๋‹ˆ๋‹ค.

์—†์Œ

AWS์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋“œ๋ผ์ด๋ฒ„ ๋กœ๊ทธ์— ์•ก์„ธ์Šคํ•  ์ˆ˜ ์žˆ๋Š” ํ–‰์œ„์ž๊ฐ€ ์„œ๋น„์Šค ๊ณ„์ • ํ† ํฐ์„ ๊ด€์ฐฐํ•  ์ˆ˜ ์žˆ๋Š” secret-store-csi-driver์—์„œ ์ƒˆ ์ทจ์•ฝ์ (CVE-2023-2878)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๊ทธ๋Ÿฌ๋ฉด ์ด๋Ÿฌํ•œ ํ† ํฐ์ด ์™ธ๋ถ€ ํด๋ผ์šฐ๋“œ ์ œ๊ณต์—…์ฒด์™€ ๊ตํ™˜๋˜์–ด Cloud Vault ์†”๋ฃจ์…˜์— ์ €์žฅ๋œ ๋ณด์•ˆ ๋น„๋ฐ€์— ์•ก์„ธ์Šคํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

AWS ๊ธฐ๋ฐ˜ GKE๋Š” ์ด CVE์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

AWS ๊ธฐ๋ฐ˜ GKE๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์ง€๋งŒ secret-store-csi-driver ๊ตฌ์„ฑ์š”์†Œ๋ฅผ ์„ค์น˜ํ–ˆ์œผ๋ฉด ํŒจ์น˜ ๋ฒ„์ „์œผ๋กœ ์„ค์น˜๋ฅผ ์—…๋ฐ์ดํŠธํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค.

์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

๋“œ๋ผ์ด๋ฒ„ ๋กœ๊ทธ์— ์•ก์„ธ์Šคํ•  ์ˆ˜ ์žˆ๋Š” ํ–‰์œ„์ž๊ฐ€ ์„œ๋น„์Šค ๊ณ„์ • ํ† ํฐ์„ ๊ด€์ฐฐํ•  ์ˆ˜ ์žˆ๋Š” secret-store-csi-driver์—์„œ ์ทจ์•ฝ์ (CVE-2023-2878)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๊ทธ๋Ÿฌ๋ฉด ์ด๋Ÿฌํ•œ ํ† ํฐ์ด ์™ธ๋ถ€ ํด๋ผ์šฐ๋“œ ์ œ๊ณต์—…์ฒด์™€ ๊ตํ™˜๋˜์–ด Cloud Vault ์†”๋ฃจ์…˜์— ์ €์žฅ๋œ ๋ณด์•ˆ ๋น„๋ฐ€์— ์•ก์„ธ์Šคํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ํ† ํฐ์€ TokenRequest๊ฐ€ CSIDriver ๊ฐ์ฒด์— ๊ตฌ์„ฑ๋˜๊ณ  ๋“œ๋ผ์ด๋ฒ„๊ฐ€ -v ํ”Œ๋ž˜๊ทธ๋ฅผ ํ†ตํ•ด ๋กœ๊ทธ ์ˆ˜์ค€ 2 ์ด์ƒ์—์„œ ์‹คํ–‰๋˜๋„๋ก ์„ค์ •๋œ ๊ฒฝ์šฐ์—๋งŒ ๋กœ๊น…๋ฉ๋‹ˆ๋‹ค.

์—†์Œ

Azure์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋“œ๋ผ์ด๋ฒ„ ๋กœ๊ทธ์— ์•ก์„ธ์Šคํ•  ์ˆ˜ ์žˆ๋Š” ํ–‰์œ„์ž๊ฐ€ ์„œ๋น„์Šค ๊ณ„์ • ํ† ํฐ์„ ๊ด€์ฐฐํ•  ์ˆ˜ ์žˆ๋Š” secret-store-csi-driver์—์„œ ์ƒˆ ์ทจ์•ฝ์ (CVE-2023-2878)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๊ทธ๋Ÿฌ๋ฉด ์ด๋Ÿฌํ•œ ํ† ํฐ์ด ์™ธ๋ถ€ ํด๋ผ์šฐ๋“œ ์ œ๊ณต์—…์ฒด์™€ ๊ตํ™˜๋˜์–ด Cloud Vault ์†”๋ฃจ์…˜์— ์ €์žฅ๋œ ๋ณด์•ˆ ๋น„๋ฐ€์— ์•ก์„ธ์Šคํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

Azure ๊ธฐ๋ฐ˜ GKE๋Š” ์ด CVE์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

Azure ๊ธฐ๋ฐ˜ GKE๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์ง€๋งŒ secret-store-csi-driver ๊ตฌ์„ฑ์š”์†Œ๋ฅผ ์„ค์น˜ํ–ˆ์œผ๋ฉด ํŒจ์น˜ ๋ฒ„์ „์œผ๋กœ ์„ค์น˜๋ฅผ ์—…๋ฐ์ดํŠธํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค.

์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

๋“œ๋ผ์ด๋ฒ„ ๋กœ๊ทธ์— ์•ก์„ธ์Šคํ•  ์ˆ˜ ์žˆ๋Š” ํ–‰์œ„์ž๊ฐ€ ์„œ๋น„์Šค ๊ณ„์ • ํ† ํฐ์„ ๊ด€์ฐฐํ•  ์ˆ˜ ์žˆ๋Š” secret-store-csi-driver์—์„œ ์ทจ์•ฝ์ (CVE-2023-2878)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๊ทธ๋Ÿฌ๋ฉด ์ด๋Ÿฌํ•œ ํ† ํฐ์ด ์™ธ๋ถ€ ํด๋ผ์šฐ๋“œ ์ œ๊ณต์—…์ฒด์™€ ๊ตํ™˜๋˜์–ด Cloud Vault ์†”๋ฃจ์…˜์— ์ €์žฅ๋œ ๋ณด์•ˆ ๋น„๋ฐ€์— ์•ก์„ธ์Šคํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ํ† ํฐ์€ TokenRequest๊ฐ€ CSIDriver ๊ฐ์ฒด์— ๊ตฌ์„ฑ๋˜๊ณ  ๋“œ๋ผ์ด๋ฒ„๊ฐ€ -v ํ”Œ๋ž˜๊ทธ๋ฅผ ํ†ตํ•ด ๋กœ๊ทธ ์ˆ˜์ค€ 2 ์ด์ƒ์—์„œ ์‹คํ–‰๋˜๋„๋ก ์„ค์ •๋œ ๊ฒฝ์šฐ์—๋งŒ ๋กœ๊น…๋ฉ๋‹ˆ๋‹ค.

์—†์Œ

๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

๋“œ๋ผ์ด๋ฒ„ ๋กœ๊ทธ์— ์•ก์„ธ์Šคํ•  ์ˆ˜ ์žˆ๋Š” ํ–‰์œ„์ž๊ฐ€ ์„œ๋น„์Šค ๊ณ„์ • ํ† ํฐ์„ ๊ด€์ฐฐํ•  ์ˆ˜ ์žˆ๋Š” secret-store-csi-driver์—์„œ ์ƒˆ ์ทจ์•ฝ์ (CVE-2023-2878)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๊ทธ๋Ÿฌ๋ฉด ์ด๋Ÿฌํ•œ ํ† ํฐ์ด ์™ธ๋ถ€ ํด๋ผ์šฐ๋“œ ์ œ๊ณต์—…์ฒด์™€ ๊ตํ™˜๋˜์–ด Cloud Vault ์†”๋ฃจ์…˜์— ์ €์žฅ๋œ ๋ณด์•ˆ ๋น„๋ฐ€์— ์•ก์„ธ์Šคํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE๋Š” ์ด CVE์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์ง€๋งŒ secrets-store-csi-driver ๊ตฌ์„ฑ์š”์†Œ๋ฅผ ์„ค์น˜ํ–ˆ์œผ๋ฉด ํŒจ์น˜ ๋ฒ„์ „์œผ๋กœ ์„ค์น˜๋ฅผ ์—…๋ฐ์ดํŠธํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค.

์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

๋“œ๋ผ์ด๋ฒ„ ๋กœ๊ทธ์— ์•ก์„ธ์Šคํ•  ์ˆ˜ ์žˆ๋Š” ํ–‰์œ„์ž๊ฐ€ ์„œ๋น„์Šค ๊ณ„์ • ํ† ํฐ์„ ๊ด€์ฐฐํ•  ์ˆ˜ ์žˆ๋Š” secret-store-csi-driver์—์„œ ์ทจ์•ฝ์ (CVE-2023-2878)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๊ทธ๋Ÿฌ๋ฉด ์ด๋Ÿฌํ•œ ํ† ํฐ์ด ์™ธ๋ถ€ ํด๋ผ์šฐ๋“œ ์ œ๊ณต์—…์ฒด์™€ ๊ตํ™˜๋˜์–ด Cloud Vault ์†”๋ฃจ์…˜์— ์ €์žฅ๋œ ๋ณด์•ˆ ๋น„๋ฐ€์— ์•ก์„ธ์Šคํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ํ† ํฐ์€ TokenRequest๊ฐ€ CSIDriver ๊ฐ์ฒด์— ๊ตฌ์„ฑ๋˜๊ณ  ๋“œ๋ผ์ด๋ฒ„๊ฐ€ -v ํ”Œ๋ž˜๊ทธ๋ฅผ ํ†ตํ•ด ๋กœ๊ทธ ์ˆ˜์ค€ 2 ์ด์ƒ์—์„œ ์‹คํ–‰๋˜๋„๋ก ์„ค์ •๋œ ๊ฒฝ์šฐ์—๋งŒ ๋กœ๊น…๋ฉ๋‹ˆ๋‹ค.

์—†์Œ

GCP-2023-008

๊ฒŒ์‹œ: 2023๋…„ 6์›” 5์ผ
์ฐธ์กฐ: CVE-2023-1872

GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

Linux ์ปค๋„์—์„œ ๋…ธ๋“œ ๋ฃจํŠธ๋กœ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์„ ์ผ์œผํ‚ฌ ์ˆ˜ ์žˆ๋Š” ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ (CVE-2023-1872)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. GKE Standard ๋ฐ Autopilot ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

GKE Sandbox๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋‹ค์Œ GKE ๋ฒ„์ „์€ ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๋ณด์•ˆ์„ ์œ„ํ•ด ๋…ธ๋“œ ์ž๋™ ์—…๊ทธ๋ ˆ์ด๋“œ๊ฐ€ ์‚ฌ์šฉ ์„ค์ •๋œ ๊ฒฝ์šฐ์—๋„ ํด๋Ÿฌ์Šคํ„ฐ์™€ ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ GKE ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์ง์ ‘ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

  • 1.22.17-gke.11400
  • 1.23.17-gke.5600
  • 1.24.13-gke.2500
  • 1.25.9-gke.2300
  • 1.26.5-gke.1200

์ถœ์‹œ ์ฑ„๋„์˜ ์ตœ๊ทผ ๊ธฐ๋Šฅ์„ ์‚ฌ์šฉํ•˜๋ฉด ์ฑ„๋„์„ ๊ตฌ๋… ์ทจ์†Œํ•˜์ง€ ์•Š๊ณ ๋„ ํŒจ์น˜๋ฅผ ์ ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด๋ ‡๊ฒŒ ํ•˜๋ฉด ์ƒˆ ๋ฒ„์ „์ด ์ถœ์‹œ ํŠน์ • ์ฑ„๋„์˜ ๊ธฐ๋ณธ๊ฐ’์ด ๋  ๋•Œ๊นŒ์ง€ ๋…ธ๋“œ๋ฅผ ๋ณดํ˜ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

CVE-2023-1872๋Š” ๋กœ์ปฌ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์„ ์œ„ํ•ด ์•…์šฉ๋  ์ˆ˜ ์žˆ๋Š” Linux ์ปค๋„ io_uring ํ•˜์œ„ ์‹œ์Šคํ…œ์˜ use-after-free ์ทจ์•ฝ์ ์ž…๋‹ˆ๋‹ค. io_file_get_fixed ํ•จ์ˆ˜์—๋Š” ctx->uring_lock์ด ์—†์œผ๋ฏ€๋กœ ๊ณ ์ • ํŒŒ์ผ์ด ๋“ฑ๋ก๋˜์ง€ ์•Š์€ ๊ฒฝํ•ฉ ์ƒํƒœ๋กœ ์ธํ•ด use-after-free ์ทจ์•ฝ์ ์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

๋†’์Œ

VMware์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

Linux ์ปค๋„์—์„œ ๋…ธ๋“œ ๋ฃจํŠธ๋กœ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์„ ์ผ์œผํ‚ฌ ์ˆ˜ ์žˆ๋Š” ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ (CVE-2023-1872)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

CVE-2023-1872๋Š” ๋กœ์ปฌ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์„ ์œ„ํ•ด ์•…์šฉ๋  ์ˆ˜ ์žˆ๋Š” Linux ์ปค๋„ io_uring ํ•˜์œ„ ์‹œ์Šคํ…œ์˜ use-after-free ์ทจ์•ฝ์ ์ž…๋‹ˆ๋‹ค. io_file_get_fixed ํ•จ์ˆ˜์—๋Š” ctx->uring_lock์ด ์—†์œผ๋ฏ€๋กœ ๊ณ ์ • ํŒŒ์ผ์ด ๋“ฑ๋ก๋˜์ง€ ์•Š์€ ๊ฒฝํ•ฉ ์ƒํƒœ๋กœ ์ธํ•ด use-after-free ์ทจ์•ฝ์ ์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

๋†’์Œ

AWS์šฉ GKE

์„ค๋ช… ์‹ฌ๊ฐ๋„

Linux ์ปค๋„์—์„œ ๋…ธ๋“œ ๋ฃจํŠธ๋กœ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์„ ์ผ์œผํ‚ฌ ์ˆ˜ ์žˆ๋Š” ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ (CVE-2023-1872)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

๋‹ค์Œ AWS ๊ธฐ๋ฐ˜ GKE ๋ฒ„์ „์€ ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • 1.15.1
  • ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    CVE-2023-1872๋Š” ๋กœ์ปฌ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์„ ์œ„ํ•ด ์•…์šฉ๋  ์ˆ˜ ์žˆ๋Š” Linux ์ปค๋„ io_uring ํ•˜์œ„ ์‹œ์Šคํ…œ์˜ use-after-free ์ทจ์•ฝ์ ์ž…๋‹ˆ๋‹ค. io_file_get_fixed ํ•จ์ˆ˜์—๋Š” ctx->uring_lock์ด ์—†์œผ๋ฏ€๋กœ ๊ณ ์ • ํŒŒ์ผ์ด ๋“ฑ๋ก๋˜์ง€ ์•Š์€ ๊ฒฝํ•ฉ ์ƒํƒœ๋กœ ์ธํ•ด use-after-free ์ทจ์•ฝ์ ์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ๋†’์Œ

    Azure์šฉ GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Linux ์ปค๋„์—์„œ ๋…ธ๋“œ ๋ฃจํŠธ๋กœ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์„ ์ผ์œผํ‚ฌ ์ˆ˜ ์žˆ๋Š” ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ (CVE-2023-1872)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ๋‹ค์Œ Azure ๊ธฐ๋ฐ˜ GKE ๋ฒ„์ „์€ ์ด๋Ÿฌํ•œ ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

  • 1.15.1
  • ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    CVE-2023-1872๋Š” ๋กœ์ปฌ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์„ ์œ„ํ•ด ์•…์šฉ๋  ์ˆ˜ ์žˆ๋Š” Linux ์ปค๋„ io_uring ํ•˜์œ„ ์‹œ์Šคํ…œ์˜ use-after-free ์ทจ์•ฝ์ ์ž…๋‹ˆ๋‹ค. io_file_get_fixed ํ•จ์ˆ˜์—๋Š” ctx->uring_lock์ด ์—†์œผ๋ฏ€๋กœ ๊ณ ์ • ํŒŒ์ผ์ด ๋“ฑ๋ก๋˜์ง€ ์•Š์€ ๊ฒฝํ•ฉ ์ƒํƒœ๋กœ ์ธํ•ด use-after-free ์ทจ์•ฝ์ ์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ๋†’์Œ

    ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Linux ์ปค๋„์—์„œ ๋…ธ๋“œ ๋ฃจํŠธ๋กœ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์„ ์ผ์œผํ‚ฌ ์ˆ˜ ์žˆ๋Š” ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ (CVE-2023-1872)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE๋Š” ์ด CVE์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ์–ด๋–ค ์กฐ์น˜๋„ ํ•„์š”ํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์—†์Œ

    GCP-2023-005

    ๊ฒŒ์‹œ: 2023๋…„ 5์›” 18์ผ
    ์—…๋ฐ์ดํŠธ: 2023๋…„ 6์›” 6์ผ
    ์ฐธ์กฐ: CVE-2023-1281, CVE-2023-1829

    2023๋…„ 6์›” 6์ผ ์—…๋ฐ์ดํŠธ: CVE-2023-1281 ๋ฐ CVE-2023-1829๋ฅผ ํŒจ์น˜ํ•˜๋Š” ์ตœ์‹  Ubuntu ๋ฒ„์ „์ด ํฌํ•จ๋˜๋„๋ก ์ƒˆ GKE ๋ฒ„์ „์ด ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    GKE

    ์—…๋ฐ์ดํŠธ: 2023๋…„ 6์›” 6์ผ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Linux ์ปค๋„์—์„œ ๋…ธ๋“œ์˜ ๋ฃจํŠธ์— ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ๋Š” ๋‘ ๊ฐ€์ง€ ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ (CVE-2023-1281 ๋ฐ CVE-2023-1829)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. GKE Standard ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

    GKE Autopilot ํด๋Ÿฌ์Šคํ„ฐ์™€ GKE Sandbox๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    2023๋…„ 6์›” 6์ผ ์—…๋ฐ์ดํŠธ: Ubuntu ํŒจ์น˜ ๋ฒ„์ „์ด ์ œ๊ณต๋ฉ๋‹ˆ๋‹ค.

    CVE-2023-1281 ๋ฐ CVE-2023-1829๋ฅผ ํŒจ์น˜๋ฅผ ์ ์šฉํ•˜๋Š” ์ตœ์‹  Ubuntu ๋ฒ„์ „์ด ํฌํ•จ๋˜๋„๋ก ๋‹ค์Œ GKE ๋ฒ„์ „์ด ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    • 1.23.17-gke.6800
    • 1.24.14-gke.1200
    • 1.25.10-gke.1200
    • 1.26.5-gke.1200

    ๋‹ค์Œ GKE ๋ฒ„์ „์€ ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๋ณด์•ˆ์„ ์œ„ํ•ด ๋…ธ๋“œ ์ž๋™ ์—…๊ทธ๋ ˆ์ด๋“œ๊ฐ€ ์‚ฌ์šฉ ์„ค์ •๋œ ๊ฒฝ์šฐ์—๋„ ํด๋Ÿฌ์Šคํ„ฐ์™€ ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ GKE ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์ง์ ‘ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

    • 1.22.17-gke.8100
    • 1.23.17-gke.2300
    • 1.24.12-gke.1100
    • 1.25.8-gke.1000
    • 1.26.3-gke.1000

    ์ถœ์‹œ ์ฑ„๋„์˜ ์ตœ๊ทผ ๊ธฐ๋Šฅ์„ ์‚ฌ์šฉํ•˜๋ฉด ์ฑ„๋„์„ ๊ตฌ๋… ์ทจ์†Œํ•˜์ง€ ์•Š๊ณ ๋„ ํŒจ์น˜๋ฅผ ์ ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด๋ ‡๊ฒŒ ํ•˜๋ฉด ์ƒˆ ๋ฒ„์ „์ด ์ถœ์‹œ ํŠน์ • ์ฑ„๋„์˜ ๊ธฐ๋ณธ๊ฐ’์ด ๋  ๋•Œ๊นŒ์ง€ ๋…ธ๋“œ๋ฅผ ๋ณดํ˜ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    CVE-2023-1281 ๋ฐ CVE-2023-1829 ๋ชจ๋‘ ๋กœ์ปฌ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์„ ์œ„ํ•ด ์•…์šฉ๋  ์ˆ˜ ์žˆ๋Š” Linux ์ปค๋„ ํŠธ๋ž˜ํ”ฝ ์ œ์–ด ์ƒ‰์ธ ํ•„ํ„ฐ(tcindex)์˜ use-after-free ์ทจ์•ฝ์ ์ž…๋‹ˆ๋‹ค.

    CVE-2023-1829์—์„œ๋Š” tcindex_delete ํ•จ์ˆ˜๊ฐ€ ๋‚˜์ค‘์— ๋ฐ์ดํ„ฐ ๊ตฌ์กฐ๊ฐ€ ํ•ด์ œ๋  ์ˆ˜ ์žˆ๋Š” ํŠน์ •ํ•œ ๊ฒฝ์šฐ์— ํ•„ํ„ฐ๋ฅผ ์˜ฌ๋ฐ”๋ฅด๊ฒŒ ๋น„ํ™œ์„ฑํ™”ํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    CVE-2023-1281์—์„œ๋Š” ํŒจํ‚ท์ด ํ†ต๊ณผํ•˜๋Š” ๋™์•ˆ ๋ถˆ์™„์ „ํ•œ ํ•ด์‹œ ์˜์—ญ์ด ์—…๋ฐ์ดํŠธ๋  ์ˆ˜ ์žˆ์œผ๋ฏ€๋กœ ํ๊ธฐ๋œ tcf_ext๋กœ tcf_exts_exec()๋ฅผ ํ˜ธ์ถœํ•˜๋ฉด use-after-free๊ฐ€ ๋ฐœ์ƒํ•ฉ๋‹ˆ๋‹ค. ๋กœ์ปฌ ๊ณต๊ฒฉ์ž๊ฐ€ ์ด ์ทจ์•ฝ์ ์„ ์‚ฌ์šฉํ•˜์—ฌ ๊ถŒํ•œ์„ ๋ฃจํŠธ๋กœ ์Šน๊ฒฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ๋†’์Œ

    VMware์šฉ GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Linux ์ปค๋„์—์„œ ๋…ธ๋“œ์˜ ๋ฃจํŠธ์— ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ๋Š” ๋‘ ๊ฐ€์ง€ ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ (CVE-2023-1281 ๋ฐ CVE-2023-1829)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    CVE-2023-1281 ๋ฐ CVE-2023-1829 ๋ชจ๋‘ ๋กœ์ปฌ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์„ ์œ„ํ•ด ์•…์šฉ๋  ์ˆ˜ ์žˆ๋Š” Linux ์ปค๋„ ํŠธ๋ž˜ํ”ฝ ์ œ์–ด ์ƒ‰์ธ ํ•„ํ„ฐ(tcindex)์˜ use-after-free ์ทจ์•ฝ์ ์ž…๋‹ˆ๋‹ค.

    CVE-2023-1829์—์„œ๋Š” tcindex_delete ํ•จ์ˆ˜๊ฐ€ ๋‚˜์ค‘์— ๋ฐ์ดํ„ฐ ๊ตฌ์กฐ๊ฐ€ ํ•ด์ œ๋  ์ˆ˜ ์žˆ๋Š” ํŠน์ •ํ•œ ๊ฒฝ์šฐ์— ํ•„ํ„ฐ๋ฅผ ์˜ฌ๋ฐ”๋ฅด๊ฒŒ ๋น„ํ™œ์„ฑํ™”ํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    CVE-2023-1281์—์„œ๋Š” ํŒจํ‚ท์ด ํ†ต๊ณผํ•˜๋Š” ๋™์•ˆ ๋ถˆ์™„์ „ํ•œ ํ•ด์‹œ ์˜์—ญ์ด ์—…๋ฐ์ดํŠธ๋  ์ˆ˜ ์žˆ์œผ๋ฏ€๋กœ ํ๊ธฐ๋œ tcf_ext๋กœ tcf_exts_exec()๋ฅผ ํ˜ธ์ถœํ•˜๋ฉด use-after-free๊ฐ€ ๋ฐœ์ƒํ•ฉ๋‹ˆ๋‹ค. ๋กœ์ปฌ ๊ณต๊ฒฉ์ž๊ฐ€ ์ด ์ทจ์•ฝ์ ์„ ์‚ฌ์šฉํ•˜์—ฌ ๊ถŒํ•œ์„ ๋ฃจํŠธ๋กœ ์Šน๊ฒฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ๋†’์Œ

    AWS์šฉ GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Linux ์ปค๋„์—์„œ ๋…ธ๋“œ์˜ ๋ฃจํŠธ์— ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ๋Š” ๋‘ ๊ฐ€์ง€ ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ (CVE-2023-1281 ๋ฐ CVE-2023-1829)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    CVE-2023-1281 ๋ฐ CVE-2023-1829 ๋ชจ๋‘ ๋กœ์ปฌ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์„ ์œ„ํ•ด ์•…์šฉ๋  ์ˆ˜ ์žˆ๋Š” Linux ์ปค๋„ ํŠธ๋ž˜ํ”ฝ ์ œ์–ด ์ƒ‰์ธ ํ•„ํ„ฐ(tcindex)์˜ use-after-free ์ทจ์•ฝ์ ์ž…๋‹ˆ๋‹ค.

    CVE-2023-1829์—์„œ๋Š” tcindex_delete ํ•จ์ˆ˜๊ฐ€ ๋‚˜์ค‘์— ๋ฐ์ดํ„ฐ ๊ตฌ์กฐ๊ฐ€ ํ•ด์ œ๋  ์ˆ˜ ์žˆ๋Š” ํŠน์ •ํ•œ ๊ฒฝ์šฐ์— ํ•„ํ„ฐ๋ฅผ ์˜ฌ๋ฐ”๋ฅด๊ฒŒ ๋น„ํ™œ์„ฑํ™”ํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    CVE-2023-1281์—์„œ๋Š” ํŒจํ‚ท์ด ํ†ต๊ณผํ•˜๋Š” ๋™์•ˆ ๋ถˆ์™„์ „ํ•œ ํ•ด์‹œ ์˜์—ญ์ด ์—…๋ฐ์ดํŠธ๋  ์ˆ˜ ์žˆ์œผ๋ฏ€๋กœ ํ๊ธฐ๋œ tcf_ext๋กœ tcf_exts_exec()๋ฅผ ํ˜ธ์ถœํ•˜๋ฉด use-after-free๊ฐ€ ๋ฐœ์ƒํ•ฉ๋‹ˆ๋‹ค. ๋กœ์ปฌ ๊ณต๊ฒฉ์ž๊ฐ€ ์ด ์ทจ์•ฝ์ ์„ ์‚ฌ์šฉํ•˜์—ฌ ๊ถŒํ•œ์„ ๋ฃจํŠธ๋กœ ์Šน๊ฒฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ๋†’์Œ

    Azure์šฉ GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Linux ์ปค๋„์—์„œ ๋…ธ๋“œ์˜ ๋ฃจํŠธ์— ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ๋Š” ๋‘ ๊ฐ€์ง€ ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ (CVE-2023-1281 ๋ฐ CVE-2023-1829)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    CVE-2023-1281 ๋ฐ CVE-2023-1829 ๋ชจ๋‘ ๋กœ์ปฌ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์„ ์œ„ํ•ด ์•…์šฉ๋  ์ˆ˜ ์žˆ๋Š” Linux ์ปค๋„ ํŠธ๋ž˜ํ”ฝ ์ œ์–ด ์ƒ‰์ธ ํ•„ํ„ฐ(tcindex)์˜ use-after-free ์ทจ์•ฝ์ ์ž…๋‹ˆ๋‹ค.

    CVE-2023-1829์—์„œ๋Š” tcindex_delete ํ•จ์ˆ˜๊ฐ€ ๋‚˜์ค‘์— ๋ฐ์ดํ„ฐ ๊ตฌ์กฐ๊ฐ€ ํ•ด์ œ๋  ์ˆ˜ ์žˆ๋Š” ํŠน์ •ํ•œ ๊ฒฝ์šฐ์— ํ•„ํ„ฐ๋ฅผ ์˜ฌ๋ฐ”๋ฅด๊ฒŒ ๋น„ํ™œ์„ฑํ™”ํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    CVE-2023-1281์—์„œ๋Š” ํŒจํ‚ท์ด ํ†ต๊ณผํ•˜๋Š” ๋™์•ˆ ๋ถˆ์™„์ „ํ•œ ํ•ด์‹œ ์˜์—ญ์ด ์—…๋ฐ์ดํŠธ๋  ์ˆ˜ ์žˆ์œผ๋ฏ€๋กœ ํ๊ธฐ๋œ tcf_ext๋กœ tcf_exts_exec()๋ฅผ ํ˜ธ์ถœํ•˜๋ฉด use-after-free๊ฐ€ ๋ฐœ์ƒํ•ฉ๋‹ˆ๋‹ค. ๋กœ์ปฌ ๊ณต๊ฒฉ์ž๊ฐ€ ์ด ์ทจ์•ฝ์ ์„ ์‚ฌ์šฉํ•˜์—ฌ ๊ถŒํ•œ์„ ๋ฃจํŠธ๋กœ ์Šน๊ฒฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ๋†’์Œ

    ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Linux ์ปค๋„์—์„œ ๋…ธ๋“œ์˜ ๋ฃจํŠธ์— ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ๋Š” ๋‘ ๊ฐ€์ง€ ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ (CVE-2023-1281 ๋ฐ CVE-2023-1829)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE๋Š” ์ด CVE์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ์–ด๋–ค ์กฐ์น˜๋„ ํ•„์š”ํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์—†์Œ

    GCP-2023-003

    ๊ฒŒ์‹œ: 2023๋…„ 4์›” 11์ผ
    ์—…๋ฐ์ดํŠธ: 2023๋…„ 12์›” 21์ผ
    ์ฐธ์กฐ: CVE-2023-0240, CVE-2023-23586

    2023๋…„ 12์›” 21์ผ ์—…๋ฐ์ดํŠธ: ๊ธฐ๋ณธ ๊ตฌ์„ฑ์˜ GKE Autopilot ํด๋Ÿฌ์Šคํ„ฐ์— ์˜ํ–ฅ์ด ์—†์Œ์„ ๋ช…์‹œํ•ฉ๋‹ˆ๋‹ค.

    GKE

    ์—…๋ฐ์ดํŠธ: 2023๋…„ 12์›” 21์ผ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    2023๋…„ 12์›” 21์ผ ์—…๋ฐ์ดํŠธ: ์›๋ณธ ๊ฒŒ์‹œํŒ์—์„œ Autopilot ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์•˜๋‹ค๊ณ  ์„ค๋ช…ํ–ˆ์ง€๋งŒ ์ž˜๋ชป๋œ ๋‚ด์šฉ์ด์—ˆ์Šต๋‹ˆ๋‹ค. ๊ธฐ๋ณธ ๊ตฌ์„ฑ์˜ GKE Autopilot ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์ง€๋งŒ, ๋ช…์‹œ์ ์œผ๋กœ seccomp Unconfined ํ”„๋กœํ•„์„ ์„ค์ •ํ•˜๊ฑฐ๋‚˜ CAP_NET_ADMIN์„ ํ—ˆ์šฉํ•˜๋Š” ๊ฒฝ์šฐ ์ทจ์•ฝ์ ์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    Linux ์ปค๋„์—์„œ ๊ถŒํ•œ์ด ์—†๋Š” ์‚ฌ์šฉ์ž๊ฐ€ ๊ถŒํ•œ์„ ์—์Šค์ปฌ๋ ˆ์ด์…˜ํ•  ์ˆ˜ ์žˆ๋Š” ๋‘ ๊ฐ€์ง€ ์ƒˆ๋กœ์šด ์ทจ์•ฝ์  CVE-2023-0240 ๋ฐ CVE-2023-23586์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. Linux ์ปค๋„ ๋ฒ„์ „ 5.10~5.10.162๋ฅผ ์‚ฌ์šฉํ•˜๋Š” COS๊ฐ€ ์žˆ๋Š” Autopilot ํด๋Ÿฌ์Šคํ„ฐ ๋“ฑ GKE ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค. Ubuntu ์ด๋ฏธ์ง€๋ฅผ ์‚ฌ์šฉํ•˜๊ฑฐ๋‚˜ GKE Sandbox๋ฅผ ์‚ฌ์šฉํ•˜๋Š” GKE ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ๋‹ค์Œ GKE ๋ฒ„์ „์€ ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋„๋ก ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๋ณด์•ˆ์„ ์œ„ํ•ด ๋…ธ๋“œ ์ž๋™ ์—…๊ทธ๋ ˆ์ด๋“œ๊ฐ€ ์‚ฌ์šฉ ์„ค์ •๋œ ๊ฒฝ์šฐ์—๋„ ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ GKE ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์ง์ ‘ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

    • 1.22.17-gke.4000
    • 1.23.16-gke.1100
    • 1.24.10-gke.1200

    ์ถœ์‹œ ์ฑ„๋„์˜ ์ตœ๊ทผ ๊ธฐ๋Šฅ์„ ์‚ฌ์šฉํ•˜๋ฉด ์ฑ„๋„์„ ๊ตฌ๋… ์ทจ์†Œํ•˜์ง€ ์•Š๊ณ ๋„ ํŒจ์น˜๋ฅผ ์ ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด๋ ‡๊ฒŒ ํ•˜๋ฉด ์ƒˆ ๋ฒ„์ „์ด ์ถœ์‹œ ํŠน์ • ์ฑ„๋„์˜ ๊ธฐ๋ณธ๊ฐ’์ด ๋  ๋•Œ๊นŒ์ง€ ๋…ธ๋“œ๋ฅผ ๋ณดํ˜ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    ์ทจ์•ฝ์  1(CVE-2023-0240): io_uring์˜ ๊ฒฝํ•ฉ ์ƒํƒœ๋กœ ์ธํ•ด ์ „์ฒด ์ปจํ…Œ์ด๋„ˆ๊ฐ€ ๋…ธ๋“œ์˜ ๋ฃจํŠธ๋กœ ์นจ์ž…ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. Linux ์ปค๋„ ๋ฒ„์ „ 5.10์€ 5.10.162๊นŒ์ง€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

    ์ทจ์•ฝ์  2(CVE-2023-23586): io_uring/time_ns์—์„œ use-after-free(UAF)๋ฅผ ์‚ฌ์šฉํ•˜๋ฉด ์ „์ฒด ์ปจํ…Œ์ด๋„ˆ๊ฐ€ ๋…ธ๋“œ์˜ ๋ฃจํŠธ๋กœ ์นจ์ž…ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. Linux ์ปค๋„ ๋ฒ„์ „ 5.10์€ 5.10.162๊นŒ์ง€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

    ๋†’์Œ

    VMware์šฉ GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Linux ์ปค๋„์—์„œ ๊ถŒํ•œ์ด ์—†๋Š” ์‚ฌ์šฉ์ž๊ฐ€ ๊ถŒํ•œ์„ ์—์Šค์ปฌ๋ ˆ์ด์…˜ํ•  ์ˆ˜ ์žˆ๋Š” ๋‘ ๊ฐ€์ง€ ์ƒˆ๋กœ์šด ์ทจ์•ฝ์  CVE-2023-0240 ๋ฐ CVE-2023-23586์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. Linux ์ปค๋„ ๋ฒ„์ „ 5.10~5.10.162๋ฅผ ์‚ฌ์šฉํ•˜๋Š” COS๊ฐ€ ์žˆ๋Š” VMware์šฉ GKE ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค. Ubuntu ์ด๋ฏธ์ง€๋ฅผ ์‚ฌ์šฉํ•˜๋Š” GKE Enterprise ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ๋‹ค์Œ VMware์šฉ GKE ๋ฒ„์ „์€ ์ด๋Ÿฌํ•œ ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    • 1.12.6
    • 1.13.5

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    ์ทจ์•ฝ์  1(CVE-2023-0240): io_uring์˜ ๊ฒฝํ•ฉ ์ƒํƒœ๋กœ ์ธํ•ด ์ „์ฒด ์ปจํ…Œ์ด๋„ˆ๊ฐ€ ๋…ธ๋“œ์˜ ๋ฃจํŠธ๋กœ ์นจ์ž…ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. Linux ์ปค๋„ ๋ฒ„์ „ 5.10์€ 5.10.162๊นŒ์ง€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

    ์ทจ์•ฝ์  2(CVE-2023-23586): io_uring/time_ns์—์„œ use-after-free(UAF)๋ฅผ ์‚ฌ์šฉํ•˜๋ฉด ์ „์ฒด ์ปจํ…Œ์ด๋„ˆ๊ฐ€ ๋…ธ๋“œ์˜ ๋ฃจํŠธ๋กœ ์นจ์ž…ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. Linux ์ปค๋„ ๋ฒ„์ „ 5.10์€ 5.10.162๊นŒ์ง€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

    ๋†’์Œ

    AWS์šฉ GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Linux ์ปค๋„์—์„œ ๊ถŒํ•œ์ด ์—†๋Š” ์‚ฌ์šฉ์ž๊ฐ€ ๊ถŒํ•œ์„ ์—์Šค์ปฌ๋ ˆ์ด์…˜ํ•  ์ˆ˜ ์žˆ๋Š” ๋‘ ๊ฐ€์ง€ ์ƒˆ๋กœ์šด ์ทจ์•ฝ์  CVE-2023-0240 ๋ฐ CVE-2023-23586์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. AWS ๊ธฐ๋ฐ˜ GKE๋Š” ์ด CVE์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ์–ด๋–ค ์กฐ์น˜๋„ ํ•„์š”ํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์—†์Œ

    Azure์šฉ GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Linux ์ปค๋„์—์„œ ๊ถŒํ•œ์ด ์—†๋Š” ์‚ฌ์šฉ์ž๊ฐ€ ๊ถŒํ•œ์„ ์—์Šค์ปฌ๋ ˆ์ด์…˜ํ•  ์ˆ˜ ์žˆ๋Š” ๋‘ ๊ฐ€์ง€ ์ƒˆ๋กœ์šด ์ทจ์•ฝ์  CVE-2023-0240 ๋ฐ CVE-2023-23586์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. Azure ๊ธฐ๋ฐ˜ GKE๋Š” ์ด๋Ÿฌํ•œ CVE์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ์–ด๋–ค ์กฐ์น˜๋„ ํ•„์š”ํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์—†์Œ

    ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Linux ์ปค๋„์—์„œ ๊ถŒํ•œ์ด ์—†๋Š” ์‚ฌ์šฉ์ž๊ฐ€ ๊ถŒํ•œ์„ ์—์Šค์ปฌ๋ ˆ์ด์…˜ํ•  ์ˆ˜ ์žˆ๋Š” ๋‘ ๊ฐ€์ง€ ์ƒˆ๋กœ์šด ์ทจ์•ฝ์  CVE-2023-0240 ๋ฐ CVE-2023-23586์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE๋Š” ์ด CVE์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ์–ด๋–ค ์กฐ์น˜๋„ ํ•„์š”ํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์—†์Œ

    GCP-2023-001

    ๊ฒŒ์‹œ: 2023๋…„ 3์›” 1์ผ
    ์—…๋ฐ์ดํŠธ: 2023๋…„ 12์›” 21์ผ
    ์ฐธ์กฐ: CVE-2022-4696

    2023๋…„ 12์›” 21์ผ ์—…๋ฐ์ดํŠธ: ๊ธฐ๋ณธ ๊ตฌ์„ฑ์˜ GKE Autopilot ํด๋Ÿฌ์Šคํ„ฐ์— ์˜ํ–ฅ์ด ์—†์Œ์„ ๋ช…์‹œํ•ฉ๋‹ˆ๋‹ค.

    GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    2023๋…„ 12์›” 21์ผ ์—…๋ฐ์ดํŠธ: ์›๋ณธ ๊ฒŒ์‹œํŒ์—์„œ Autopilot ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์•˜๋‹ค๊ณ  ์„ค๋ช…ํ–ˆ์ง€๋งŒ ์ž˜๋ชป๋œ ๋‚ด์šฉ์ด์—ˆ์Šต๋‹ˆ๋‹ค. ๊ธฐ๋ณธ ๊ตฌ์„ฑ์˜ GKE Autopilot ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์ง€๋งŒ, ๋ช…์‹œ์ ์œผ๋กœ seccomp Unconfined ํ”„๋กœํ•„์„ ์„ค์ •ํ•˜๊ฑฐ๋‚˜ CAP_NET_ADMIN์„ ํ—ˆ์šฉํ•˜๋Š” ๊ฒฝ์šฐ ์ทจ์•ฝ์ ์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    Linux ์ปค๋„์—์„œ ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ๋Š” ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ (CVE-2022-4696)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. Autopilot ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ํฌํ•จํ•œ GKE ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค. GKE Sandbox๋ฅผ ์‚ฌ์šฉํ•˜๋Š” GKE ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ๋‹ค์Œ GKE ๋ฒ„์ „์€ ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๋ณด์•ˆ์„ ์œ„ํ•ด ๋…ธ๋“œ ์ž๋™ ์—…๊ทธ๋ ˆ์ด๋“œ๊ฐ€ ์‚ฌ์šฉ ์„ค์ •๋œ ๊ฒฝ์šฐ์—๋„ ๋‹ค์Œ GKE ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ํด๋Ÿฌ์Šคํ„ฐ์™€ ๋…ธ๋“œ ํ’€์„ ์ˆ˜๋™์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

    • 1.22.17-gke.3100
    • 1.23.16-gke.200
    • 1.24.9-gke.3200

    ์ถœ์‹œ ์ฑ„๋„์˜ ์ตœ๊ทผ ๊ธฐ๋Šฅ์„ ์‚ฌ์šฉํ•˜๋ฉด ์ฑ„๋„์„ ๊ตฌ๋… ์ทจ์†Œํ•˜์ง€ ์•Š๊ณ ๋„ ํŒจ์น˜๋ฅผ ์ ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด๋ ‡๊ฒŒ ํ•˜๋ฉด ์ƒˆ ๋ฒ„์ „์ด ์ถœ์‹œ ํŠน์ • ์ฑ„๋„์˜ ๊ธฐ๋ณธ๊ฐ’์ด ๋  ๋•Œ๊นŒ์ง€ ๋…ธ๋“œ๋ฅผ ๋ณดํ˜ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    CVE-2022-4696์—์„œ๋Š” Linux ์ปค๋„์˜ io_uring ๋ฐ ioring_op_splice์—์„œ use-after-free ๊ฒฐํ•จ์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด ๊ฒฐํ•จ์œผ๋กœ ์ธํ•ด ๋กœ์ปฌ ์‚ฌ์šฉ์ž๊ฐ€ ๋กœ์ปฌ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์„ ๋งŒ๋“ค ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ๋†’์Œ

    VMware์šฉ GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Linux ์ปค๋„์—์„œ ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ๋Š” ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ (CVE-2022-4696)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. v1.12 ๋ฐ v1.13์„ ์‹คํ–‰ํ•˜๋Š” VMware์šฉ GKE๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค. v1.14 ์ด์ƒ์„ ์‹คํ–‰ํ•˜๋Š” VMware์šฉ GKE๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ๋‹ค์Œ VMware์šฉ GKE ๋ฒ„์ „์€ ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๊ด€๋ฆฌ์ž ๋ฐ ์‚ฌ์šฉ์ž ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ๋‹ค์Œ VMware์šฉ GKE ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

    • 1.12.5
    • 1.13.5

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    CVE-2022-4696์—์„œ๋Š” Linux ์ปค๋„์˜ io_uring ๋ฐ ioring_op_splice์—์„œ use-after-free ๊ฒฐํ•จ์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด ๊ฒฐํ•จ์œผ๋กœ ์ธํ•ด ๋กœ์ปฌ ์‚ฌ์šฉ์ž๊ฐ€ ๋กœ์ปฌ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์„ ๋งŒ๋“ค ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ๋†’์Œ

    AWS์šฉ GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Linux ์ปค๋„์—์„œ ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ๋Š” ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ (CVE-2022-4696)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. AWS ๊ธฐ๋ฐ˜ GKE๋Š” ์ด ์ทจ์•ฝ์ ์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ๋ณ„๋„์˜ ์กฐ์น˜๊ฐ€ ํ•„์š”ํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์—†์Œ

    Azure์šฉ GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Linux ์ปค๋„์—์„œ ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ๋Š” ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ (CVE-2022-4696)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. Azure ๊ธฐ๋ฐ˜ GKE๋Š” ์ด ์ทจ์•ฝ์ ์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ๋ณ„๋„์˜ ์กฐ์น˜๊ฐ€ ํ•„์š”ํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์—†์Œ

    ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Linux ์ปค๋„์—์„œ ๋…ธ๋“œ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ๋Š” ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ (CVE-2022-4696)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE๋Š” ์ด ์ทจ์•ฝ์ ์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ๋ณ„๋„์˜ ์กฐ์น˜๊ฐ€ ํ•„์š”ํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์—†์Œ

    GCP-2022-026

    ๊ฒŒ์‹œ: 2023-01-11
    ์ฐธ์กฐ: CVE-2022-3786, CVE-2022-3602

    GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    OpenSSL v3.0.6์—์„œ ๋น„์ •์ƒ ์ข…๋ฃŒ๋ฅผ ์ผ์œผํ‚ฌ ์ˆ˜ ์žˆ๋Š” ๋‘ ๊ฐ€์ง€ ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ (CVE-2022-3786 ๋ฐ CVE-2022-3602)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. NVD ๋ฐ์ดํ„ฐ๋ฒ ์ด์Šค์—์„œ ๋†’์Œ์œผ๋กœ ํ‰๊ฐ€๋˜์—ˆ์ง€๋งŒ GKE ์—”๋“œํฌ์ธํŠธ๋Š” boringSSL ๋˜๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š๋Š” ์ด์ „ ๋ฒ„์ „์˜ OpenSSL์„ ์‚ฌ์šฉํ•˜๋ฏ€๋กœ, GKE์— ๋Œ€ํ•ด ํ‰์ ์ด ๋ณดํ†ต์œผ๋กœ ๋‚ฎ์•„์กŒ์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ๋‹ค์Œ GKE ๋ฒ„์ „์€ ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    • 1.25.4-gke.1600
    • 1.24.8-gke.401
    • 1.23.14-gke.401
    • 1.22.16-gke.1300
    • 1.21.14-gke.14100

    ์ถœ์‹œ ์ฑ„๋„์˜ ์ตœ๊ทผ ๊ธฐ๋Šฅ์„ ์‚ฌ์šฉํ•˜๋ฉด ์ฑ„๋„์„ ๊ตฌ๋… ์ทจ์†Œํ•˜์ง€ ์•Š๊ณ ๋„ ํŒจ์น˜๋ฅผ ์ ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด๋ ‡๊ฒŒ ํ•˜๋ฉด ์ƒˆ ๋ฒ„์ „์ด ์ถœ์‹œ ํŠน์ • ์ฑ„๋„์˜ ๊ธฐ๋ณธ๊ฐ’์ด ๋  ๋•Œ๊นŒ์ง€ ๋…ธ๋“œ๋ฅผ ๋ณดํ˜ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    CVE-2022-3786 ๋ฐ CVE-2022-3602๋ฅผ ์‚ฌ์šฉํ•˜๋ฉด X.509 ์ธ์ฆ์„œ ํ™•์ธ์—์„œ ๋ฒ„ํผ ์˜ค๋ฒ„๋Ÿฐ์ด ํŠธ๋ฆฌ๊ฑฐ๋˜์–ด ๋น„์ •์ƒ ์ข…๋ฃŒ๋ฅผ ์ดˆ๋ž˜ํ•จ์œผ๋กœ์จ ์„œ๋น„์Šค ๊ฑฐ๋ถ€๊ฐ€ ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์„ ์•…์šฉํ•˜๋ ค๋ฉด CA๊ฐ€ ์•…์˜์ ์ธ ์ธ์ฆ์„œ์— ์„œ๋ช…ํ–ˆ๊ฑฐ๋‚˜ ์‹ ๋ขฐํ•  ์ˆ˜ ์žˆ๋Š” ๋ฐœ๊ธ‰์ž์— ๋Œ€ํ•œ ๊ฒฝ๋กœ๋ฅผ ๊ตฌ์„ฑํ•˜์ง€ ๋ชปํ•˜๋”๋ผ๋„ ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜์ด ์ธ์ฆ์„œ ํ™•์ธ์„ ๊ณ„์† ์ง„ํ–‰ํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค.

    ๋ณดํ†ต

    VMware์šฉ GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    OpenSSL v3.0.6์—์„œ ์ถฉ๋Œ์„ ์ผ์œผํ‚ฌ ์ˆ˜ ์žˆ๋Š” ๋‘ ๊ฐ€์ง€ ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ (CVE-2022-3786 ๋ฐ CVE-2022-3602)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    VMware์šฉ GKE๋Š” ์˜ํ–ฅ์„ ๋ฐ›๋Š” OpenSSL ๋ฒ„์ „์„ ์‚ฌ์šฉํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์ด CVE์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    ์–ด๋–ค ์กฐ์น˜๋„ ํ•„์š”ํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์—†์Œ

    AWS์šฉ GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    OpenSSL v3.0.6์—์„œ ์ถฉ๋Œ์„ ์ผ์œผํ‚ฌ ์ˆ˜ ์žˆ๋Š” ๋‘ ๊ฐ€์ง€ ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ (CVE-2022-3786 ๋ฐ CVE-2022-3602)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    AWS ๊ธฐ๋ฐ˜ GKE๋Š” ์˜ํ–ฅ์„ ๋ฐ›๋Š” OpenSSL ๋ฒ„์ „์„ ์‚ฌ์šฉํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์ด CVE์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    ์–ด๋–ค ์กฐ์น˜๋„ ํ•„์š”ํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์—†์Œ

    Azure์šฉ GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    OpenSSL v3.0.6์—์„œ ์ถฉ๋Œ์„ ์ผ์œผํ‚ฌ ์ˆ˜ ์žˆ๋Š” ๋‘ ๊ฐ€์ง€ ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ (CVE-2022-3786 ๋ฐ CVE-2022-3602)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    Azure ๊ธฐ๋ฐ˜ GKE๋Š” ์˜ํ–ฅ์„ ๋ฐ›๋Š” OpenSSL ๋ฒ„์ „์„ ์‚ฌ์šฉํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์ด CVE์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    ์–ด๋–ค ์กฐ์น˜๋„ ํ•„์š”ํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์—†์Œ

    ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    OpenSSL v3.0.6์—์„œ ์ถฉ๋Œ์„ ์ผ์œผํ‚ฌ ์ˆ˜ ์žˆ๋Š” ๋‘ ๊ฐ€์ง€ ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ (CVE-2022-3786 ๋ฐ CVE-2022-3602)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE๋Š” ์˜ํ–ฅ์„ ๋ฐ›๋Š” OpenSSL ๋ฒ„์ „์„ ์‚ฌ์šฉํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์ด CVE์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    ์–ด๋–ค ์กฐ์น˜๋„ ํ•„์š”ํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์—†์Œ

    GCP-2022-025

    ๊ฒŒ์‹œ: 2022๋…„ 12์›” 21์ผ
    ์—…๋ฐ์ดํŠธ: 2023๋…„ 1์›” 19์ผ, 2023๋…„ 12์›” 21์ผ
    ์ฐธ์กฐ: CVE-2022-2602

    2023๋…„ 12์›” 21์ผ ์—…๋ฐ์ดํŠธ: ๊ธฐ๋ณธ ๊ตฌ์„ฑ์˜ GKE Autopilot ํด๋Ÿฌ์Šคํ„ฐ์— ์˜ํ–ฅ์ด ์—†์Œ์„ ๋ช…์‹œํ•ฉ๋‹ˆ๋‹ค.

    2023๋…„ 1์›” 19์ผ ์—…๋ฐ์ดํŠธ: GKE ๋ฒ„์ „ 1.21.14-gke.14100์„ ์‚ฌ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    GKE

    ์—…๋ฐ์ดํŠธ: 2023๋…„ 1์›” 19์ผ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    2023๋…„ 12์›” 21์ผ ์—…๋ฐ์ดํŠธ: ์›๋ณธ ๊ฒŒ์‹œํŒ์—์„œ Autopilot ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์•˜๋‹ค๊ณ  ์„ค๋ช…ํ–ˆ์ง€๋งŒ ์ž˜๋ชป๋œ ๋‚ด์šฉ์ด์—ˆ์Šต๋‹ˆ๋‹ค. ๊ธฐ๋ณธ ๊ตฌ์„ฑ์˜ GKE Autopilot ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์ง€๋งŒ, ๋ช…์‹œ์ ์œผ๋กœ seccomp Unconfined ํ”„๋กœํ•„์„ ์„ค์ •ํ•˜๊ฑฐ๋‚˜ CAP_NET_ADMIN์„ ํ—ˆ์šฉํ•˜๋Š” ๊ฒฝ์šฐ ์ทจ์•ฝ์ ์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    Linux ์ปค๋„์˜ io_uring ํ•˜์œ„ ์‹œ์Šคํ…œ์—์„œ ๊ณต๊ฒฉ์ž๊ฐ€ ์ž„์˜์˜ ์ฝ”๋“œ๋ฅผ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ๋Š” ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ (CVE-2022-2602)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. Autopilot ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ํฌํ•จํ•œ GKE ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

    GKE Sandbox๋ฅผ ์‚ฌ์šฉํ•˜๋Š” GKE ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    2023๋…„ 1์›” 19์ผ ์—…๋ฐ์ดํŠธ: ๋ฒ„์ „ 1.21.14-gke.14100์„ ์‚ฌ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ๋…ธ๋“œ ํ’€์„ ์ด ๋ฒ„์ „ ์ด์ƒ์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.


    ๋‹ค์Œ ๋ฒ„์ „์˜ GKE๋Š” ํ–ฅํ›„ ๋ฒ„์ „์—์„œ ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๋ณด์•ˆ์„ ์œ„ํ•ด ๋…ธ๋“œ ์ž๋™ ์—…๊ทธ๋ ˆ์ด๋“œ๊ฐ€ ์‚ฌ์šฉ ์„ค์ •๋œ ๊ฒฝ์šฐ์—๋„ ๋‹ค์Œ GKE ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ๋…ธ๋“œ ํ’€์„ ์ˆ˜๋™์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

    • Container-Optimized OS:
      • 1.22.16-gke.1300 ์ด์ƒ
      • 1.23.14-gke.401 ์ด์ƒ
      • 1.24.7-gke.900 ์ด์ƒ
      • 1.25.4-gke.1600 ์ด์ƒ
    • Ubuntu:
      • 1.22.15-gke.2500 ์ด์ƒ
      • 1.23.13-gke.900 ์ด์ƒ
      • 1.24.7-gke.900 ์ด์ƒ
      • 1.25.3-gke.800 ์ด์ƒ

    ์ถœ์‹œ ์ฑ„๋„์˜ ์ตœ๊ทผ ๊ธฐ๋Šฅ์„ ์‚ฌ์šฉํ•˜๋ฉด ์ฑ„๋„์„ ๊ตฌ๋… ์ทจ์†Œํ•˜์ง€ ์•Š๊ณ ๋„ ํŒจ์น˜๋ฅผ ์ ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด๋ ‡๊ฒŒ ํ•˜๋ฉด ์ƒˆ ๋ฒ„์ „์ด ์ถœ์‹œ ํŠน์ • ์ฑ„๋„์˜ ๊ธฐ๋ณธ๊ฐ’์ด ๋  ๋•Œ๊นŒ์ง€ ๋…ธ๋“œ๋ฅผ ๋ณดํ˜ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    CVE-2022-2602์—์„œ๋Š” io_uring ์š”์ฒญ ์ฒ˜๋ฆฌ์™€ Unix ์†Œ์ผ“ ๊ฐ€๋น„์ง€ ์ปฌ๋ ‰์…˜ ๊ฐ„์˜ ๊ฒฝํ•ฉ ์ƒํƒœ๋กœ ์ธํ•ด use-after-free ์ทจ์•ฝ์ ์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ๋กœ์ปฌ ๊ณต๊ฒฉ์ž๊ฐ€ ์ด๋ฅผ ์•…์šฉํ•ด์„œ ์„œ๋น„์Šค ๊ฑฐ๋ถ€๋ฅผ ํŠธ๋ฆฌ๊ฑฐํ•˜๊ฑฐ๋‚˜ ์ž„์˜ ์ฝ”๋“œ๋ฅผ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ๋†’์Œ

    VMware์šฉ GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Linux ์ปค๋„์˜ io_uring ํ•˜์œ„ ์‹œ์Šคํ…œ์—์„œ ๊ณต๊ฒฉ์ž๊ฐ€ ์ž„์˜์˜ ์ฝ”๋“œ๋ฅผ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ๋Š” ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ (CVE-2022-2602)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    VMware์šฉ GKE ๋ฒ„์ „ 1.11, 1.12, 1.13์ด ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ํŒจ์น˜ ๋ฒ„์ „์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค. ๋‹ค์Œ VMware์šฉ GKE ๋ฒ„์ „์— ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๋Š” ์ฝ”๋“œ๊ฐ€ ํฌํ•จ๋˜์–ด ์žˆ์Šต๋‹ˆ๋‹ค.

    • 1.13.2
    • 1.12.4
    • 1.11.5

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    CVE-2022-2602์—์„œ๋Š” io_uring ์š”์ฒญ ์ฒ˜๋ฆฌ์™€ Unix ์†Œ์ผ“ ๊ฐ€๋น„์ง€ ์ปฌ๋ ‰์…˜ ๊ฐ„์˜ ๊ฒฝํ•ฉ ์ƒํƒœ๋กœ ์ธํ•ด use-after-free ์ทจ์•ฝ์ ์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ๋กœ์ปฌ ๊ณต๊ฒฉ์ž๊ฐ€ ์ด๋ฅผ ์•…์šฉํ•ด์„œ ์„œ๋น„์Šค ๊ฑฐ๋ถ€๋ฅผ ํŠธ๋ฆฌ๊ฑฐํ•˜๊ฑฐ๋‚˜ ์ž„์˜ ์ฝ”๋“œ๋ฅผ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ๋†’์Œ

    AWS์šฉ GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Linux ์ปค๋„์˜ io_uring ํ•˜์œ„ ์‹œ์Šคํ…œ์—์„œ ๊ณต๊ฒฉ์ž๊ฐ€ ์ž„์˜์˜ ์ฝ”๋“œ๋ฅผ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ๋Š” ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ (CVE-2022-2602)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ๋‹ค์Œ๊ณผ ๊ฐ™์€ AWS ๊ธฐ๋ฐ˜ GKE์˜ ํ˜„์žฌ ๋ฐ ์ด์ „ ์„ธ๋Œ€ ๋ฒ„์ „์ด ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๋…ธ๋“œ๋ฅผ ๋‹ค์Œ AWS ๊ธฐ๋ฐ˜ GKE ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

    • ํ˜„์žฌ ์„ธ๋Œ€:
      • 1.22.15-gke.100
      • 1.23.11-gke.300
      • 1.24.5-gke.200
    • ์ด์ „ ์„ธ๋Œ€:
      • 1.22.15-gke.1400
      • 1.23.12-gke.1400
      • 1.24.6-gke.1300

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    CVE-2022-2602์—์„œ๋Š” io_uring ์š”์ฒญ ์ฒ˜๋ฆฌ์™€ Unix ์†Œ์ผ“ ๊ฐ€๋น„์ง€ ์ปฌ๋ ‰์…˜ ๊ฐ„์˜ ๊ฒฝํ•ฉ ์ƒํƒœ๋กœ ์ธํ•ด use-after-free ์ทจ์•ฝ์ ์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ๋กœ์ปฌ ๊ณต๊ฒฉ์ž๊ฐ€ ์ด๋ฅผ ์•…์šฉํ•ด์„œ ์„œ๋น„์Šค ๊ฑฐ๋ถ€๋ฅผ ํŠธ๋ฆฌ๊ฑฐํ•˜๊ฑฐ๋‚˜ ์ž„์˜ ์ฝ”๋“œ๋ฅผ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ๋†’์Œ

    Azure์šฉ GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Linux ์ปค๋„์˜ io_uring ํ•˜์œ„ ์‹œ์Šคํ…œ์—์„œ ๊ณต๊ฒฉ์ž๊ฐ€ ์ž„์˜์˜ ์ฝ”๋“œ๋ฅผ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ๋Š” ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ (CVE-2022-2602)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ๋‹ค์Œ Azure ๊ธฐ๋ฐ˜ GKE ๋ฒ„์ „์€ ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๋…ธ๋“œ๋ฅผ ๋‹ค์Œ Azure ๊ธฐ๋ฐ˜ GKE ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

    • 1.22.15-gke.100
    • 1.23.11-gke.300
    • 1.24.5-gke.200

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    CVE-2022-2602์—์„œ๋Š” io_uring ์š”์ฒญ ์ฒ˜๋ฆฌ์™€ Unix ์†Œ์ผ“ ๊ฐ€๋น„์ง€ ์ปฌ๋ ‰์…˜ ๊ฐ„์˜ ๊ฒฝํ•ฉ ์ƒํƒœ๋กœ ์ธํ•ด use-after-free ์ทจ์•ฝ์ ์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ๋กœ์ปฌ ๊ณต๊ฒฉ์ž๊ฐ€ ์ด๋ฅผ ์•…์šฉํ•ด์„œ ์„œ๋น„์Šค ๊ฑฐ๋ถ€๋ฅผ ํŠธ๋ฆฌ๊ฑฐํ•˜๊ฑฐ๋‚˜ ์ž„์˜ ์ฝ”๋“œ๋ฅผ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ๋†’์Œ

    ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Linux ์ปค๋„์˜ io_uring ํ•˜์œ„ ์‹œ์Šคํ…œ์—์„œ ๊ณต๊ฒฉ์ž๊ฐ€ ์ž„์˜์˜ ์ฝ”๋“œ๋ฅผ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ๋Š” ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ (CVE-2022-2602)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE๋Š” ๋ฐฐํฌํŒ์—์„œ ์šด์˜์ฒด์ œ๋ฅผ ๋ฒˆ๋“ค๋กœ ์ œ๊ณตํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์ด CVE์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ์–ด๋–ค ์กฐ์น˜๋„ ํ•„์š”ํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์—†์Œ

    GCP-2022-024

    ๊ฒŒ์‹œ: 2022๋…„ 11์›” 9์ผ
    ์—…๋ฐ์ดํŠธ: 2023๋…„ 1์›” 19์ผ
    ์ฐธ์กฐ: CVE-2022-2585, CVE-2022-2588

    2023๋…„ 1์›” 19์ผ ์—…๋ฐ์ดํŠธ: GKE ๋ฒ„์ „ 1.21.14-gke.14100์„ ์‚ฌ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.
    2022๋…„ 12์›” 16์ผ ์—…๋ฐ์ดํŠธ: GKE ๋ฐ VMware์šฉ GKE์˜ ์ˆ˜์ •๋œ ํŒจ์น˜ ๋ฒ„์ „์ด ์ถ”๊ฐ€๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    GKE

    ์—…๋ฐ์ดํŠธ: 2023๋…„ 1์›” 19์ผ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Linux ์ปค๋„์—์„œ ์ „์ฒด ์ปจํ…Œ์ด๋„ˆ๊ฐ€ ๋…ธ๋“œ์˜ ๋ฃจํŠธ๋กœ ์นจ์ž…ํ•  ์ˆ˜ ์žˆ๋Š” ๋‘ ๊ฐ€์ง€ ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ (CVE-2022-2585 ๋ฐ CVE-2022-2588)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. Autopilot ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ํฌํ•จํ•œ GKE ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

    GKE Sandbox๋ฅผ ์‚ฌ์šฉํ•˜๋Š” GKE ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    2023๋…„ 1์›” 19์ผ ์—…๋ฐ์ดํŠธ: ๋ฒ„์ „ 1.21.14-gke.14100์„ ์‚ฌ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ๋…ธ๋“œ ํ’€์„ ์ด ๋ฒ„์ „ ์ด์ƒ์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

    2022๋…„ 12์›” 16์ผ ์—…๋ฐ์ดํŠธ: ์ถœ์‹œ ํšŒ๊ท€๋กœ ์ธํ•ด ์ด์ „ ๋ฒ„์ „์˜ ๊ฒŒ์‹œํŒ์ด ์ˆ˜์ •๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ GKE ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์ˆ˜๋™์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

    • 1.22.16-gke.1300 ์ด์ƒ
    • 1.23.14-gke.401 ์ด์ƒ
    • 1.24.7-gke.900 ์ด์ƒ
    • 1.25.4-gke.1600 ์ด์ƒ

    ๋‹ค์Œ GKE ๋ฒ„์ „์€ ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๋ณด์•ˆ์„ ์œ„ํ•ด ๋…ธ๋“œ ์ž๋™ ์—…๊ทธ๋ ˆ์ด๋“œ๊ฐ€ ์‚ฌ์šฉ ์„ค์ •๋œ ๊ฒฝ์šฐ์—๋„ ๋‹ค์Œ GKE ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ๋…ธ๋“œ ํ’€์„ ์ˆ˜๋™์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

    • 1.21.14-gke.9500
    • 1.24.7-gke.900

    GKE v1.22, 1.23, 1.25์— ๋Œ€ํ•œ ์—…๋ฐ์ดํŠธ๊ฐ€ ๊ณง ์ œ๊ณต๋  ์˜ˆ์ •์ž…๋‹ˆ๋‹ค. ๋ณด์•ˆ ๊ฒŒ์‹œํŒ์ด ์ถœ์‹œ๋˜๋ฉด ์—…๋ฐ์ดํŠธ๋ฉ๋‹ˆ๋‹ค.

    ์ถœ์‹œ ์ฑ„๋„์˜ ์ตœ๊ทผ ๊ธฐ๋Šฅ์„ ์‚ฌ์šฉํ•˜๋ฉด ์ฑ„๋„์„ ๊ตฌ๋… ์ทจ์†Œํ•˜์ง€ ์•Š๊ณ ๋„ ํŒจ์น˜๋ฅผ ์ ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด๋ ‡๊ฒŒ ํ•˜๋ฉด ์ƒˆ ๋ฒ„์ „์ด ์ถœ์‹œ ํŠน์ • ์ฑ„๋„์˜ ๊ธฐ๋ณธ๊ฐ’์ด ๋  ๋•Œ๊นŒ์ง€ ๋…ธ๋“œ๋ฅผ ๋ณดํ˜ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    • CVE-2022-2585์—์„œ๋Š” posix CPU ํƒ€์ด๋จธ์˜ ํƒ€์ด๋จธ๋ฅผ ๋ถ€์ ์ ˆํ•˜๊ฒŒ ์ •๋ฆฌํ•จ์œผ๋กœ ์ธํ•ด ํƒ€์ด๋จธ๊ฐ€ ์ƒ์„ฑ๋˜๊ณ  ์‚ญ์ œ๋˜๋Š” ๋ฐฉ์‹์— ๋”ฐ๋ผ use-after-free ์•…์šฉ์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.
    • CVE-2022-2588์—์„œ๋Š” Linux ์ปค๋„์˜ route4_change์—์„œ use-after-free ๊ฒฐํ•จ์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด ๊ฒฐํ•จ์œผ๋กœ ์ธํ•ด ๋กœ์ปฌ ์‚ฌ์šฉ์ž๊ฐ€ ์‹œ์Šคํ…œ์„ ๋น„์ •์ƒ ์ข…๋ฃŒํ•  ์ˆ˜ ์žˆ์œผ๋ฉฐ ์ด๋กœ ์ธํ•ด ๋กœ์ปฌ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.
    ๋†’์Œ

    VMware์šฉ GKE

    ์—…๋ฐ์ดํŠธ: 2022-12-16

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Linux ์ปค๋„์—์„œ ์ „์ฒด ์ปจํ…Œ์ด๋„ˆ๊ฐ€ ๋…ธ๋“œ์˜ ๋ฃจํŠธ๋กœ ์นจ์ž…ํ•  ์ˆ˜ ์žˆ๋Š” ๋‘ ๊ฐ€์ง€ ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ (CVE-2022-2585 ๋ฐ CVE-2022-2588)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    VMware์šฉ GKE ๋ฒ„์ „ 1.13, 1.12, 1.11์ด ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    2022๋…„ 12์›” 16์ผ ์—…๋ฐ์ดํŠธ: ๋‹ค์Œ VMware์šฉ GKE ๋ฒ„์ „์€ ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๊ด€๋ฆฌ์ž ๋ฐ ์‚ฌ์šฉ์ž ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ๋‹ค์Œ VMware์šฉ GKE ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

    • 1.13.2
    • 1.12.4
    • 1.11.6

    • ์ฐธ๊ณ : Container-Optimized OS ํŒจ์น˜๊ฐ€ ํฌํ•จ๋œ VMware์šฉ GKE ๋ฒ„์ „์ด ๊ณง ์ถœ์‹œ๋ฉ๋‹ˆ๋‹ค. ์ด ๋ณด์•ˆ ๊ฒŒ์‹œํŒ์€ Azure์šฉ GKE ๋ฒ„์ „์„ ๋‹ค์šด๋กœ๋“œํ•  ์ˆ˜ ์žˆ๊ฒŒ ๋˜๋ฉด ์—…๋ฐ์ดํŠธ๋ฉ๋‹ˆ๋‹ค.

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    • CVE-2022-2585์—์„œ๋Š” posix CPU ํƒ€์ด๋จธ์˜ ํƒ€์ด๋จธ๋ฅผ ๋ถ€์ ์ ˆํ•˜๊ฒŒ ์ •๋ฆฌํ•จ์œผ๋กœ ์ธํ•ด ํƒ€์ด๋จธ๊ฐ€ ์ƒ์„ฑ๋˜๊ณ  ์‚ญ์ œ๋˜๋Š” ๋ฐฉ์‹์— ๋”ฐ๋ผ use-after-free ์•…์šฉ์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.
    • CVE-2022-2588์—์„œ๋Š” Linux ์ปค๋„์˜ route4_change์—์„œ use-after-free ๊ฒฐํ•จ์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด ๊ฒฐํ•จ์œผ๋กœ ์ธํ•ด ๋กœ์ปฌ ์‚ฌ์šฉ์ž๊ฐ€ ์‹œ์Šคํ…œ์„ ๋น„์ •์ƒ ์ข…๋ฃŒํ•  ์ˆ˜ ์žˆ์œผ๋ฉฐ ์ด๋กœ ์ธํ•ด ๋กœ์ปฌ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.
    ๋†’์Œ

    AWS์šฉ GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Linux ์ปค๋„์—์„œ ์ „์ฒด ์ปจํ…Œ์ด๋„ˆ๊ฐ€ ๋…ธ๋“œ์˜ ๋ฃจํŠธ๋กœ ์นจ์ž…ํ•  ์ˆ˜ ์žˆ๋Š” ๋‘ ๊ฐ€์ง€ ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ (CVE-2022-2585 ๋ฐ CVE-2022-2588)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    ๋‹ค์Œ ๋ฒ„์ „์˜ Kubernetes on AWS๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์„ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    • 1.23: 1.23.9-gke.800 ์ด์ „ ๋ฒ„์ „. ์ตœ์‹  ๋ถ€ ๋ฒ„์ „์€ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.
    • 1.22: 1.22.12-gke.1100 ์ด์ „ ๋ฒ„์ „. ์ตœ์‹  ๋ถ€ ๋ฒ„์ „์€ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    Kubernetes V1.24๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ๋‹ค์Œ AWS Kubernetes ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

    • 1.23: v1.23.9-gke.800 ์ด์ƒ์˜ ๋ฒ„์ „.
    • 1.22: 1.22.12-gke-1100 ์ดํ›„ ๋ฒ„์ „.

    ํ•ด๊ฒฐ๋˜๋Š” ์ทจ์•ฝ์ ์€ ๋ฌด์—‡์ธ๊ฐ€์š”?

    CVE-2022-2585์—์„œ๋Š” posix CPU ํƒ€์ด๋จธ์˜ ํƒ€์ด๋จธ๋ฅผ ๋ถ€์ ์ ˆํ•˜๊ฒŒ ์ •๋ฆฌํ•จ์œผ๋กœ ์ธํ•ด ํƒ€์ด๋จธ๊ฐ€ ์ƒ์„ฑ๋˜๊ณ  ์‚ญ์ œ๋˜๋Š” ๋ฐฉ์‹์— ๋”ฐ๋ผ use-after-free ์•…์šฉ์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    CVE-2022-2588์—์„œ๋Š” Linux ์ปค๋„์˜ route4_change์—์„œ use-after-free ๊ฒฐํ•จ์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด ๊ฒฐํ•จ์œผ๋กœ ์ธํ•ด ๋กœ์ปฌ ์‚ฌ์šฉ์ž๊ฐ€ ์‹œ์Šคํ…œ์„ ๋น„์ •์ƒ ์ข…๋ฃŒํ•  ์ˆ˜ ์žˆ์œผ๋ฉฐ ์ด๋กœ ์ธํ•ด ๋กœ์ปฌ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ๋†’์Œ

    Azure์šฉ GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Linux ์ปค๋„์—์„œ ์ „์ฒด ์ปจํ…Œ์ด๋„ˆ๊ฐ€ ๋…ธ๋“œ์˜ ๋ฃจํŠธ๋กœ ์นจ์ž…ํ•  ์ˆ˜ ์žˆ๋Š” ๋‘ ๊ฐ€์ง€ ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ (CVE-2022-2585 ๋ฐ CVE-2022-2588)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    ์˜ํ–ฅ์„ ๋ฐ›์„ ์ˆ˜ ์žˆ๋Š” Azure์˜ Kubernetes ๋ฒ„์ „์€ ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค.

    • 1.23: 1.23.9-gke.800 ์ด์ „ ๋ฒ„์ „. ์ตœ์‹  ๋ถ€ ๋ฒ„์ „์€ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.
    • 1.22: 1.22.12-gke.1100 ์ด์ „ ๋ฒ„์ „. ์ตœ์‹  ๋ถ€ ๋ฒ„์ „์€ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    Kubernetes V1.24๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ๋‹ค์Œ Azure Kubernetes ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

    • 1.23: v1.23.9-gke.800 ์ด์ƒ์˜ ๋ฒ„์ „.
    • 1.22: 1.22.12-gke-1100 ์ดํ›„ ๋ฒ„์ „.

    ํ•ด๊ฒฐ๋˜๋Š” ์ทจ์•ฝ์ ์€ ๋ฌด์—‡์ธ๊ฐ€์š”?

    CVE-2022-2585์—์„œ๋Š” posix CPU ํƒ€์ด๋จธ์˜ ํƒ€์ด๋จธ๋ฅผ ๋ถ€์ ์ ˆํ•˜๊ฒŒ ์ •๋ฆฌํ•จ์œผ๋กœ ์ธํ•ด ํƒ€์ด๋จธ๊ฐ€ ์ƒ์„ฑ๋˜๊ณ  ์‚ญ์ œ๋˜๋Š” ๋ฐฉ์‹์— ๋”ฐ๋ผ use-after-free ์•…์šฉ์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    CVE-2022-2588์—์„œ๋Š” Linux ์ปค๋„์˜ route4_change์—์„œ use-after-free ๊ฒฐํ•จ์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด ๊ฒฐํ•จ์œผ๋กœ ์ธํ•ด ๋กœ์ปฌ ์‚ฌ์šฉ์ž๊ฐ€ ์‹œ์Šคํ…œ์„ ๋น„์ •์ƒ ์ข…๋ฃŒํ•  ์ˆ˜ ์žˆ์œผ๋ฉฐ ์ด๋กœ ์ธํ•ด ๋กœ์ปฌ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ๋†’์Œ

    ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Linux ์ปค๋„์—์„œ ์ „์ฒด ์ปจํ…Œ์ด๋„ˆ๊ฐ€ ๋…ธ๋“œ์˜ ๋ฃจํŠธ๋กœ ์นจ์ž…ํ•  ์ˆ˜ ์žˆ๋Š” ๋‘ ๊ฐ€์ง€ ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ (CVE-2022-2585 ๋ฐ CVE-2022-2588)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GEK ํด๋Ÿฌ์Šคํ„ฐ๋Š” ๋ฐฐํฌํŒ์—์„œ ์šด์˜์ฒด์ œ๋ฅผ ๋ฒˆ๋“ค๋กœ ์ œ๊ณตํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์ด CVE์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ์–ด๋–ค ์กฐ์น˜๋„ ํ•„์š”ํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์—†์Œ

    GCP-2022-023

    ๊ฒŒ์‹œ: 2022๋…„ 11์›” 4์ผ
    ์ฐธ์กฐ: CVE-2022-39278

    GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Cloud Service Mesh์—์„œ ์‚ฌ์šฉ๋˜๋Š” Istio์—์„œ ์•…์˜์ ์ธ ๊ณต๊ฒฉ์ž๊ฐ€ ์ปจํŠธ๋กค ํ”Œ๋ ˆ์ธ์„ ๋น„์ •์ƒ ์ข…๋ฃŒํ•  ์ˆ˜ ์žˆ๋Š” ๋ณด์•ˆ ์ทจ์•ฝ์  CVE-2022-39278์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    Google Kubernetes Engine(GKE)์€ Istio์™€ ํ•จ๊ป˜ ์ œ๊ณต๋˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์ด ์ทจ์•ฝ์ ์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค. ํ•˜์ง€๋งŒ ๋ณ„๋„๋กœ GKE ํด๋Ÿฌ์Šคํ„ฐ์— Cloud Service Mesh ๋˜๋Š” Istio๋ฅผ ์„ค์น˜ํ•œ ๊ฒฝ์šฐ ์ด CVE์— ๋Œ€ํ•œ Cloud Service Mesh ๋ณด์•ˆ ๊ฒŒ์‹œํŒ GCP-2022-020์—์„œ ์ž์„ธํ•œ ๋‚ด์šฉ์„ ์ฐธ์กฐํ•˜์„ธ์š”.

    ์—†์Œ

    VMware์šฉ GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    VMware์šฉ GKE์˜ Cloud Service Mesh์—์„œ ์‚ฌ์šฉ๋˜๋Š” Istio์—์„œ ์•…์˜์ ์ธ ๊ณต๊ฒฉ์ž๊ฐ€ Istio ์ปจํŠธ๋กค ํ”Œ๋ ˆ์ธ์„ ๋น„์ •์ƒ ์ข…๋ฃŒํ•  ์ˆ˜ ์žˆ๋Š” ๋ณด์•ˆ ์ทจ์•ฝ์  CVE-2022-39278์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ๋‹ค์Œ VMware์šฉ GKE ๋ฒ„์ „์€ ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๊ด€๋ฆฌ์ž ๋ฐ ์‚ฌ์šฉ์ž ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ๋‹ค์Œ VMware์šฉ GKE ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

    • 1.11.4
    • 1.12.3
    • 1.13.1

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    ์ทจ์•ฝ์  CVE-2022-39278์ด ์žˆ์„ ๊ฒฝ์šฐ Istio ์ปจํŠธ๋กค ํ”Œ๋ ˆ์ธ istiod๊ฐ€ ์š”์ฒญ ์ฒ˜๋ฆฌ ์˜ค๋ฅ˜์— ์ทจ์•ฝํ•  ์ˆ˜ ์žˆ์–ด ํด๋Ÿฌ์Šคํ„ฐ์˜ ๊ฒ€์ฆ ์›นํ›…์ด ๊ณต๊ฐœ์ ์œผ๋กœ ๋…ธ์ถœ๋  ๋•Œ ์•…์˜์ ์ธ ๊ณต๊ฒฉ์ž๊ฐ€ ํŠน์ˆ˜ํ•˜๊ฒŒ ์กฐ์ž‘๋œ ๋ฉ”์‹œ์ง€๋ฅผ ๋ณด๋‚ด ์ปจํŠธ๋กค ํ”Œ๋ ˆ์ธ์ด ๋น„์ •์ƒ ์ข…๋ฃŒ๋  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ์—”๋“œํฌ์ธํŠธ๋Š” TLS ํฌํŠธ 15017์„ ํ†ตํ•ด ์ œ๊ณต๋˜์ง€๋งŒ ๊ณต๊ฒฉ์ž์˜ ์ธ์ฆ์ด ํ•„์š”ํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ๋†’์Œ

    AWS์šฉ GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Cloud Service Mesh์—์„œ ์‚ฌ์šฉ๋˜๋Š” Istio์—์„œ ์•…์˜์ ์ธ ๊ณต๊ฒฉ์ž๊ฐ€ ์ปจํŠธ๋กค ํ”Œ๋ ˆ์ธ์„ ๋น„์ •์ƒ ์ข…๋ฃŒํ•  ์ˆ˜ ์žˆ๋Š” ๋ณด์•ˆ ์ทจ์•ฝ์  CVE-2022-39278์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    AWS ๊ธฐ๋ฐ˜ GKE๋Š” ์ด ์ทจ์•ฝ์ ์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์œผ๋ฉฐ ๋ณ„๋„์˜ ์ž‘์—…์ด ํ•„์š”ํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์—†์Œ

    Azure์šฉ GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Cloud Service Mesh์—์„œ ์‚ฌ์šฉ๋˜๋Š” Istio์—์„œ ์•…์˜์ ์ธ ๊ณต๊ฒฉ์ž๊ฐ€ ์ปจํŠธ๋กค ํ”Œ๋ ˆ์ธ์„ ๋น„์ •์ƒ ์ข…๋ฃŒํ•  ์ˆ˜ ์žˆ๋Š” ๋ณด์•ˆ ์ทจ์•ฝ์  CVE-2022-39278์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    Azure ๊ธฐ๋ฐ˜ GKE๋Š” ์ด ์ทจ์•ฝ์ ์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์œผ๋ฏ€๋กœ ๋ณ„๋„์˜ ์กฐ์น˜๊ฐ€ ํ•„์š”ํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์—†์Œ

    ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE์˜ Cloud Service Mesh์—์„œ ์‚ฌ์šฉ๋˜๋Š” Istio์—์„œ ์•…์˜์ ์ธ ๊ณต๊ฒฉ์ž๊ฐ€ Istio ์ปจํŠธ๋กค ํ”Œ๋ ˆ์ธ์„ ๋น„์ •์ƒ ์ข…๋ฃŒํ•  ์ˆ˜ ์žˆ๋Š” ๋ณด์•ˆ ์ทจ์•ฝ์  CVE-2022-39278์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ๋‹ค์Œ ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE ๋ฒ„์ „์€ ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ๋‹ค์Œ ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

    • 1.11.7
    • 1.12.4
    • 1.13.1

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    ์ทจ์•ฝ์  CVE-2022-39278์ด ์žˆ์„ ๊ฒฝ์šฐ Istio ์ปจํŠธ๋กค ํ”Œ๋ ˆ์ธ istiod๊ฐ€ ์š”์ฒญ ์ฒ˜๋ฆฌ ์˜ค๋ฅ˜์— ์ทจ์•ฝํ•  ์ˆ˜ ์žˆ์–ด ํด๋Ÿฌ์Šคํ„ฐ์˜ ๊ฒ€์ฆ ์›นํ›…์ด ๊ณต๊ฐœ์ ์œผ๋กœ ๋…ธ์ถœ๋  ๋•Œ ์•…์˜์ ์ธ ๊ณต๊ฒฉ์ž๊ฐ€ ํŠน์ˆ˜ํ•˜๊ฒŒ ์กฐ์ž‘๋œ ๋ฉ”์‹œ์ง€๋ฅผ ๋ณด๋‚ด ์ปจํŠธ๋กค ํ”Œ๋ ˆ์ธ์ด ๋น„์ •์ƒ ์ข…๋ฃŒ๋  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ์—”๋“œํฌ์ธํŠธ๋Š” TLS ํฌํŠธ 15017์„ ํ†ตํ•ด ์ œ๊ณต๋˜์ง€๋งŒ ๊ณต๊ฒฉ์ž์˜ ์ธ์ฆ์ด ํ•„์š”ํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ๋†’์Œ

    GCP-2022-022-updated

    ๊ฒŒ์‹œ: 2022-12-08
    ์ฐธ์กฐ: CVE-2022-20409

    GKE

    ์—…๋ฐ์ดํŠธ: 2022๋…„ 12์›” 14์ผ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Linux ์ปค๋„์—์„œ ๋กœ์ปฌ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ๋Š” ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ (CVE-2022-20409)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. Container-Optimized OS ๋ฒ„์ „ 93 ๋ฐ 97์„ ์‚ฌ์šฉํ•˜๋Š” Autopilot ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ํฌํ•จํ•œ Google Kubernetes Engine(GKE) v1.22, v1.23, v1.24 ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค. ์ง€์›๋˜๋Š” ๋‹ค๋ฅธ GKE ๋ฒ„์ „์€ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค. GKE Sandbox๋ฅผ ์‚ฌ์šฉํ•˜๋Š” GKE ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    2022๋…„ 12์›” 14์ผ ์—…๋ฐ์ดํŠธ: ์ถœ์‹œ ํšŒ๊ท€๋กœ ์ธํ•ด ์ด์ „ ๋ฒ„์ „์˜ ๊ฒŒ์‹œํŒ์ด ์ˆ˜์ •๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ GKE ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์ˆ˜๋™์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

    • 1.22.15-gke.2500 ์ด์ƒ
    • 1.23.13-gke.900 ์ด์ƒ
    • 1.24.7-gke.900 ์ด์ƒ

    Container-Optimized OS ๋ฒ„์ „ 93 ๋ฐ 97์„ ์‚ฌ์šฉํ•˜๋Š” ๋‹ค์Œ ๋ฒ„์ „์˜ GKE๋Š” ํ–ฅํ›„ ๋ฒ„์ „์—์„œ ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๋ณด์•ˆ์„ ์œ„ํ•ด ๋…ธ๋“œ ์ž๋™ ์—…๊ทธ๋ ˆ์ด๋“œ๊ฐ€ ์‚ฌ์šฉ ์„ค์ •๋œ ๊ฒฝ์šฐ์—๋„ ๋‹ค์Œ GKE ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ๋…ธ๋“œ ํ’€์„ ์ˆ˜๋™์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

    • 1.22.15-gke.2300 ์ด์ƒ
    • 1.23.13-gke.700 ์ด์ƒ
    • 1.24.7-gke.700 ์ด์ƒ

    ์ถœ์‹œ ์ฑ„๋„์˜ ์ตœ๊ทผ ๊ธฐ๋Šฅ์„ ์‚ฌ์šฉํ•˜๋ฉด ์ฑ„๋„์„ ๊ตฌ๋… ์ทจ์†Œํ•˜์ง€ ์•Š๊ณ ๋„ ํŒจ์น˜๋ฅผ ์ ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ๊ธฐ๋Šฅ์„ ์‚ฌ์šฉํ•˜๋ฉด ์ƒˆ ๋ฒ„์ „์ด ๋ฒ„์ „๋ณ„ ์ฑ„๋„์˜ ๊ธฐ๋ณธ๊ฐ’์ด ๋  ๋•Œ๊นŒ์ง€ ๋…ธ๋“œ๋ฅผ ๋ณดํ˜ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    CVE-2022-20409์—์„œ๋Š” Linux ์ปค๋„์— io_uring ํ•˜์œ„ ์‹œ์Šคํ…œ์˜ io_identity_cow์— ์ทจ์•ฝ์ ์ด ์žˆ์Šต๋‹ˆ๋‹ค. UAF(Use-After-Free) ์ทจ์•ฝ์ ์œผ๋กœ ์ธํ•ด ๋ฉ”๋ชจ๋ฆฌ ์†์ƒ์ด ๋ฐœ์ƒํ•  ๊ฐ€๋Šฅ์„ฑ์ด ์žˆ์Šต๋‹ˆ๋‹ค. ๋กœ์ปฌ ๊ณต๊ฒฉ์ž๊ฐ€ ์ด ๋ฉ”๋ชจ๋ฆฌ ์†์ƒ์„ ์‚ฌ์šฉํ•˜์—ฌ ์„œ๋น„์Šค ๊ฑฐ๋ถ€(์‹œ์Šคํ…œ ๋น„์ •์ƒ ์ข…๋ฃŒ)๋ฅผ ์ผ์œผํ‚ค๊ฑฐ๋‚˜ ์ž„์˜ ์ฝ”๋“œ๋ฅผ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ๋†’์Œ

    VMware์šฉ GKE

    ์—…๋ฐ์ดํŠธ: 2022๋…„ 12์›” 14์ผ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Linux ์ปค๋„์—์„œ ๋กœ์ปฌ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ๋Š” ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ (CVE-2022-20409)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    2022๋…„ 12์›” 14์ผ ์—…๋ฐ์ดํŠธ: ๋‹ค์Œ ๋ฒ„์ „์˜ Ubuntu์šฉ VMware์šฉ GKE๊ฐ€ ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๋…ธ๋“œ๋ฅผ ๋‹ค์Œ VMware์šฉ GKE ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

    • 1.13.1 ์ด์ƒ
    • 1.12.3 ์ด์ƒ
    • 1.11.4 ์ด์ƒ

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    CVE-2022-20409์—์„œ๋Š” Linux ์ปค๋„์— io_uring ํ•˜์œ„ ์‹œ์Šคํ…œ์˜ io_identity_cow์— ์ทจ์•ฝ์ ์ด ์žˆ์Šต๋‹ˆ๋‹ค. UAF(Use-After-Free) ์ทจ์•ฝ์ ์œผ๋กœ ์ธํ•ด ๋ฉ”๋ชจ๋ฆฌ ์†์ƒ์ด ๋ฐœ์ƒํ•  ๊ฐ€๋Šฅ์„ฑ์ด ์žˆ์Šต๋‹ˆ๋‹ค. ๋กœ์ปฌ ๊ณต๊ฒฉ์ž๊ฐ€ ์ด ๋ฉ”๋ชจ๋ฆฌ ์†์ƒ์„ ์‚ฌ์šฉํ•˜์—ฌ ์„œ๋น„์Šค ๊ฑฐ๋ถ€(์‹œ์Šคํ…œ ๋น„์ •์ƒ ์ข…๋ฃŒ)๋ฅผ ์ผ์œผํ‚ค๊ฑฐ๋‚˜ ์ž„์˜ ์ฝ”๋“œ๋ฅผ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ๋†’์Œ

    AWS์šฉ GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Linux ์ปค๋„์—์„œ ๊ถŒํ•œ ์—†๋Š” ์‚ฌ์šฉ์ž๊ฐ€ ์‹œ์Šคํ…œ ์‹คํ–‰ ๊ถŒํ•œ์œผ๋กœ ์—์Šค์ปฌ๋ ˆ์ด์…˜ํ•  ์ˆ˜ ์žˆ๋Š” ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ (CVE-2022-20409)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ๋ณ„๋„๋กœ ์ทจํ•ด์•ผ ํ•  ์กฐ์น˜๋Š” ์—†์Šต๋‹ˆ๋‹ค. AWS ๊ธฐ๋ฐ˜ GKE๋Š” ์˜ํ–ฅ์„ ๋ฐ›๋Š” Linux ์ปค๋„ ๋ฒ„์ „์„ ์‚ฌ์šฉํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    CVE-2022-20409์—์„œ๋Š” Linux ์ปค๋„์— io_uring ํ•˜์œ„ ์‹œ์Šคํ…œ์˜ io_identity_cow์— ์ทจ์•ฝ์ ์ด ์žˆ์Šต๋‹ˆ๋‹ค. UAF(Use-After-Free) ์ทจ์•ฝ์ ์œผ๋กœ ์ธํ•ด ๋ฉ”๋ชจ๋ฆฌ ์†์ƒ์ด ๋ฐœ์ƒํ•  ๊ฐ€๋Šฅ์„ฑ์ด ์žˆ์Šต๋‹ˆ๋‹ค. ๋กœ์ปฌ ๊ณต๊ฒฉ์ž๊ฐ€ ์ด ๋ฉ”๋ชจ๋ฆฌ ์†์ƒ์„ ์‚ฌ์šฉํ•˜์—ฌ ์„œ๋น„์Šค ๊ฑฐ๋ถ€(์‹œ์Šคํ…œ ๋น„์ •์ƒ ์ข…๋ฃŒ)๋ฅผ ์ผ์œผํ‚ค๊ฑฐ๋‚˜ ์ž„์˜ ์ฝ”๋“œ๋ฅผ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์—†์Œ

    Azure์šฉ GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Linux ์ปค๋„์—์„œ ๊ถŒํ•œ ์—†๋Š” ์‚ฌ์šฉ์ž๊ฐ€ ์‹œ์Šคํ…œ ์‹คํ–‰ ๊ถŒํ•œ์œผ๋กœ ์—์Šค์ปฌ๋ ˆ์ด์…˜ํ•  ์ˆ˜ ์žˆ๋Š” ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ (CVE-2022-20409)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ๋ณ„๋„๋กœ ์ทจํ•ด์•ผ ํ•  ์กฐ์น˜๋Š” ์—†์Šต๋‹ˆ๋‹ค. Azure ๊ธฐ๋ฐ˜ GKE๋Š” ์˜ํ–ฅ์„ ๋ฐ›๋Š” Linux ์ปค๋„ ๋ฒ„์ „์„ ์‚ฌ์šฉํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    CVE-2022-20409์—์„œ๋Š” Linux ์ปค๋„์— io_uring ํ•˜์œ„ ์‹œ์Šคํ…œ์˜ io_identity_cow์— ์ทจ์•ฝ์ ์ด ์žˆ์Šต๋‹ˆ๋‹ค. UAF(Use-After-Free) ์ทจ์•ฝ์ ์œผ๋กœ ์ธํ•ด ๋ฉ”๋ชจ๋ฆฌ ์†์ƒ์ด ๋ฐœ์ƒํ•  ๊ฐ€๋Šฅ์„ฑ์ด ์žˆ์Šต๋‹ˆ๋‹ค. ๋กœ์ปฌ ๊ณต๊ฒฉ์ž๊ฐ€ ์ด ๋ฉ”๋ชจ๋ฆฌ ์†์ƒ์„ ์‚ฌ์šฉํ•˜์—ฌ ์„œ๋น„์Šค ๊ฑฐ๋ถ€(์‹œ์Šคํ…œ ๋น„์ •์ƒ ์ข…๋ฃŒ)๋ฅผ ์ผ์œผํ‚ค๊ฑฐ๋‚˜ ์ž„์˜ ์ฝ”๋“œ๋ฅผ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์—†์Œ

    ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Linux ์ปค๋„์—์„œ ๋กœ์ปฌ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ๋Š” ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ (CVE-2022-20409)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    • ๋ณ„๋„๋กœ ์ทจํ•ด์•ผ ํ•  ์กฐ์น˜๋Š” ์—†์Šต๋‹ˆ๋‹ค. ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE๋Š” ๋ฐฐํฌ์—์„œ ์šด์˜์ฒด์ œ๋ฅผ ๋ฒˆ๋“ค๋กœ ์ œ๊ณตํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์ด CVE์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.
    ์—†์Œ

    GCP-2022-021

    ๊ฒŒ์‹œ: 2022๋…„ 10์›” 27์ผ
    ์—…๋ฐ์ดํŠธ: 2023๋…„ 1์›” 19์ผ, 2023๋…„ 12์›” 21์ผ
    ์ฐธ์กฐ: CVE-2022-3176

    2023๋…„ 12์›” 21์ผ ์—…๋ฐ์ดํŠธ: ๊ธฐ๋ณธ ๊ตฌ์„ฑ์˜ GKE Autopilot ํด๋Ÿฌ์Šคํ„ฐ์— ์˜ํ–ฅ์ด ์—†์Œ์„ ๋ช…์‹œํ•ฉ๋‹ˆ๋‹ค.

    2023๋…„ 1์›” 19์ผ ์—…๋ฐ์ดํŠธ: GKE ๋ฒ„์ „ 1.21.14-gke.14100์„ ์‚ฌ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.
    2022๋…„ 12์›” 15์ผ ์—…๋ฐ์ดํŠธ: Google Kubernetes Engine ๋ฒ„์ „ 1.21.14-gke.9400์€ ์ถœ์‹œ ๋Œ€๊ธฐ ์ค‘์ด๋ฉฐ ๋” ๋†’์€ ๋ฒ„์ „ ๋ฒˆํ˜ธ๋กœ ๋Œ€์ฒด๋  ์ˆ˜ ์žˆ๋‹ค๋Š” ์ •๋ณด๊ฐ€ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.
    2022๋…„ 11์›” 21์ผ ์—…๋ฐ์ดํŠธ: VMware์šฉ GKE, AWS ๊ธฐ๋ฐ˜ GKE, Azure ๊ธฐ๋ฐ˜ GKE์˜ ํŒจ์น˜ ๋ฒ„์ „์ด ์ถ”๊ฐ€๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    GKE

    ์—…๋ฐ์ดํŠธ: 2023๋…„ 1์›” 19์ผ, 2023๋…„ 12์›” 21์ผ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Linux ์ปค๋„์—์„œ ๋กœ์ปฌ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ๋Š” ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ (CVE-2022-3176)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์œผ๋กœ ์ธํ•ด ๊ถŒํ•œ์ด ์—†๋Š” ์‚ฌ์šฉ์ž๊ฐ€ ๋…ธ๋“œ์—์„œ ๋ฃจํŠธ๋กœ ๊ฐ€๋Š” ์ „์ฒด ์ปจํ…Œ์ด๋„ˆ์— ์นจ์ž…ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    2023๋…„ 12์›” 21์ผ ์—…๋ฐ์ดํŠธ: ์›๋ณธ ๊ฒŒ์‹œํŒ์—์„œ Autopilot ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์•˜๋‹ค๊ณ  ์„ค๋ช…ํ–ˆ์ง€๋งŒ ์ž˜๋ชป๋œ ๋‚ด์šฉ์ด์—ˆ์Šต๋‹ˆ๋‹ค. ๊ธฐ๋ณธ ๊ตฌ์„ฑ์˜ GKE Autopilot ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์ง€๋งŒ, ๋ช…์‹œ์ ์œผ๋กœ seccomp Unconfined ํ”„๋กœํ•„์„ ์„ค์ •ํ•˜๊ฑฐ๋‚˜ CAP_NET_ADMIN์„ ํ—ˆ์šฉํ•˜๋Š” ๊ฒฝ์šฐ ์ทจ์•ฝ์ ์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    Container-Optimized OS ๋ฒ„์ „ 89๋ฅผ ์‚ฌ์šฉํ•˜๋Š” Autopilot ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ํฌํ•จํ•œ Google Kubernetes Engine(GKE) v1.21 ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค. ์ตœ์‹  ๋ฒ„์ „์˜ GKE๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค. Ubuntu๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ๋ชจ๋“  Linux ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค. GKE Sandbox๋ฅผ ์‚ฌ์šฉํ•˜๋Š” GKE ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    2023๋…„ 1์›” 19์ผ ์—…๋ฐ์ดํŠธ: ๋ฒ„์ „ 1.21.14-gke.14100์„ ์‚ฌ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ๋…ธ๋“œ ํ’€์„ ์ด ๋ฒ„์ „ ์ด์ƒ์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

    2022๋…„ 12์›” 15์ผ ์—…๋ฐ์ดํŠธ: ๋ฒ„์ „ 1.21.14-gke.9400์€ ์ถœ์‹œ ๋Œ€๊ธฐ ์ค‘์ด๋ฉฐ ๋” ๋†’์€ ๋ฒ„์ „ ๋ฒˆํ˜ธ๋กœ ๋Œ€์ฒด๋  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ํ•ด๋‹น ์ƒˆ ๋ฒ„์ „์ด ์‚ฌ์šฉ ๊ฐ€๋Šฅํ•ด์ง€๋ฉด ์ด ๋ฌธ์„œ๊ฐ€ ์—…๋ฐ์ดํŠธ๋ฉ๋‹ˆ๋‹ค.


    ๋‹ค์Œ ๋ฒ„์ „์˜ GKE๋Š” ํ–ฅํ›„ ๋ฒ„์ „์—์„œ ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๋ณด์•ˆ์„ ์œ„ํ•ด ๋…ธ๋“œ ์ž๋™ ์—…๊ทธ๋ ˆ์ด๋“œ๊ฐ€ ์‚ฌ์šฉ ์„ค์ •๋œ ๊ฒฝ์šฐ์—๋„ ๋‹ค์Œ GKE ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ๋…ธ๋“œ ํ’€์„ ์ˆ˜๋™์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

    • Container-Optimized OS:
      • 1.21.14-gke.7100 ์ด์ƒ
    • Ubuntu:
      • 1.21.14-gke.9400 ์ด์ƒ
      • 1.22.15-gke.2400 ์ด์ƒ
      • 1.23.13-gke.800 ์ด์ƒ
      • 1.24.7-gke.800 ์ด์ƒ
      • 1.25.3-gke.700 ์ด์ƒ

    ์ถœ์‹œ ์ฑ„๋„์˜ ์ตœ๊ทผ ๊ธฐ๋Šฅ์„ ์‚ฌ์šฉํ•˜๋ฉด ์ฑ„๋„์„ ๊ตฌ๋… ์ทจ์†Œํ•˜์ง€ ์•Š๊ณ ๋„ ํŒจ์น˜๋ฅผ ์ ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ๊ธฐ๋Šฅ์„ ์‚ฌ์šฉํ•˜๋ฉด ์ƒˆ ๋ฒ„์ „์ด ๋ฒ„์ „๋ณ„ ์ฑ„๋„์˜ ๊ธฐ๋ณธ๊ฐ’์ด ๋  ๋•Œ๊นŒ์ง€ ๋…ธ๋“œ๋ฅผ ๋ณดํ˜ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    CVE-2022-3176์—์„œ๋Š” Linux ์ปค๋„์˜ io_uring ํ•˜์œ„ ์‹œ์Šคํ…œ์— ์ทจ์•ฝ์ ์ด ์žˆ์Šต๋‹ˆ๋‹ค. POLLFREE ์ฒ˜๋ฆฌ๊ฐ€ ๋ˆ„๋ฝ๋˜๋ฉด ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์— ์‚ฌ์šฉํ•  ์ˆ˜ ์žˆ๋Š” UAF(Use-After-Free) ์•…์šฉ์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ๋†’์Œ

    VMware์šฉ GKE

    ์—…๋ฐ์ดํŠธ: 2022๋…„ 11์›” 21์ผ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Linux ์ปค๋„์—์„œ ๋กœ์ปฌ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ๋Š” ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ (CVE-2022-3176)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์œผ๋กœ ์ธํ•ด ๊ถŒํ•œ์ด ์—†๋Š” ์‚ฌ์šฉ์ž๊ฐ€ ๋…ธ๋“œ์—์„œ ๋ฃจํŠธ๋กœ ๊ฐ€๋Š” ์ „์ฒด ์ปจํ…Œ์ด๋„ˆ์— ์นจ์ž…ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    • Container-Optimized OS๋ฅผ ์‚ฌ์šฉํ•˜๋Š” VMware์šฉ GKE ๋ฒ„์ „์€ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    2022๋…„ 11์›” 21์ผ ์—…๋ฐ์ดํŠธ: ๋‹ค์Œ ๋ฒ„์ „์˜ Ubuntu์šฉ VMware์šฉ GKE๊ฐ€ ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๋…ธ๋“œ๋ฅผ ๋‹ค์Œ VMware์šฉ GKE ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

    • 1.12.3 ์ด์ƒ
    • 1.13.1 ์ด์ƒ
    • 1.11.5 ์ด์ƒ

    Ubuntu ํŒจ์น˜๊ฐ€ ํฌํ•จ๋œ VMware์šฉ GKE ๋ฒ„์ „์ด ๊ณง ์ถœ์‹œ๋ฉ๋‹ˆ๋‹ค. ์ด ๋ณด์•ˆ ๊ฒŒ์‹œํŒ์€ VMware์šฉ GKE ๋ฒ„์ „์„ ๋‹ค์šด๋กœ๋“œํ•  ์ˆ˜ ์žˆ๊ฒŒ ๋˜๋ฉด ์—…๋ฐ์ดํŠธ๋ฉ๋‹ˆ๋‹ค.

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    CVE-2022-3176์—์„œ๋Š” Linux ์ปค๋„์˜ io_uring ํ•˜์œ„ ์‹œ์Šคํ…œ์— ์ทจ์•ฝ์ ์ด ์žˆ์Šต๋‹ˆ๋‹ค. POLLFREE ์ฒ˜๋ฆฌ๊ฐ€ ๋ˆ„๋ฝ๋˜๋ฉด ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์— ์‚ฌ์šฉํ•  ์ˆ˜ ์žˆ๋Š” UAF(Use-After-Free) ์•…์šฉ์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ๋†’์Œ

    AWS์šฉ GKE

    ์—…๋ฐ์ดํŠธ: 2022๋…„ 11์›” 21์ผ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Linux ์ปค๋„์—์„œ ๋กœ์ปฌ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ๋Š” ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ (CVE-2022-3176)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์œผ๋กœ ์ธํ•ด ๊ถŒํ•œ์ด ์—†๋Š” ์‚ฌ์šฉ์ž๊ฐ€ ๋…ธ๋“œ์—์„œ ๋ฃจํŠธ๋กœ ๊ฐ€๋Š” ์ „์ฒด ์ปจํ…Œ์ด๋„ˆ์— ์นจ์ž…ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    2022๋…„ 11์›” 21์ผ ์—…๋ฐ์ดํŠธ: ๋‹ค์Œ๊ณผ ๊ฐ™์€ AWS ๊ธฐ๋ฐ˜ GKE์˜ ํ˜„์žฌ ๋ฐ ์ด์ „ ์„ธ๋Œ€ ๋ฒ„์ „์ด ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๋…ธ๋“œ๋ฅผ ๋‹ค์Œ AWS ๊ธฐ๋ฐ˜ GKE ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

    ํ˜„์žฌ ์„ธ๋Œ€
    • 1.21.14-gke.7100
    • 1.22.15-gke.100
    • 1.23.11-gke.300
    • 1.24.5-gke.200
    ์ด์ „ ์„ธ๋Œ€
    • 1.22.15-gke.1400
    • 1.23.12-gke.1400
    • 1.24.6-gke.1300

    Ubuntu ํŒจ์น˜๊ฐ€ ํฌํ•จ๋œ AWS ๊ธฐ๋ฐ˜ GKE ๋ฒ„์ „์ด ๊ณง ์ถœ์‹œ๋ฉ๋‹ˆ๋‹ค. ์ด ๋ณด์•ˆ ๊ฒŒ์‹œํŒ์€ AWS ๊ธฐ๋ฐ˜ GKE ๋ฒ„์ „์„ ๋‹ค์šด๋กœ๋“œํ•  ์ˆ˜ ์žˆ๊ฒŒ ๋˜๋ฉด ์—…๋ฐ์ดํŠธ๋ฉ๋‹ˆ๋‹ค.

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    CVE-2022-3176์—์„œ๋Š” Linux ์ปค๋„์˜ io_uring ํ•˜์œ„ ์‹œ์Šคํ…œ์— ์ทจ์•ฝ์ ์ด ์žˆ์Šต๋‹ˆ๋‹ค. POLLFREE ์ฒ˜๋ฆฌ๊ฐ€ ๋ˆ„๋ฝ๋˜๋ฉด ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์— ์‚ฌ์šฉํ•  ์ˆ˜ ์žˆ๋Š” UAF(Use-After-Free) ์•…์šฉ์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ๋†’์Œ

    Azure์šฉ GKE

    ์—…๋ฐ์ดํŠธ: 2022๋…„ 11์›” 21์ผ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Linux ์ปค๋„์—์„œ ๋กœ์ปฌ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ๋Š” ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ (CVE-2022-3176)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์œผ๋กœ ์ธํ•ด ๊ถŒํ•œ์ด ์—†๋Š” ์‚ฌ์šฉ์ž๊ฐ€ ๋…ธ๋“œ์—์„œ ๋ฃจํŠธ๋กœ ๊ฐ€๋Š” ์ „์ฒด ์ปจํ…Œ์ด๋„ˆ์— ์นจ์ž…ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    2022๋…„ 11์›” 21์ผ ์—…๋ฐ์ดํŠธ: ๋‹ค์Œ ๋ฒ„์ „์˜ Azure ๊ธฐ๋ฐ˜ GKE๋Š” ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๋…ธ๋“œ๋ฅผ ๋‹ค์Œ Azure ๊ธฐ๋ฐ˜ GKE ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

    • 1.21.14-gke.7100
    • 1.22.15-gke.100
    • 1.23.11-gke.300
    • 1.24.5-gke.200

    Ubuntu ํŒจ์น˜๊ฐ€ ํฌํ•จ๋œ Azure ๊ธฐ๋ฐ˜ GKE ๋ฒ„์ „์ด ๊ณง ์ถœ์‹œ๋ฉ๋‹ˆ๋‹ค. ์ด ๋ณด์•ˆ ๊ฒŒ์‹œํŒ์€ Azure ๊ธฐ๋ฐ˜ GKE ๋ฒ„์ „์„ ๋‹ค์šด๋กœ๋“œํ•  ์ˆ˜ ์žˆ๊ฒŒ ๋˜๋ฉด ์—…๋ฐ์ดํŠธ๋ฉ๋‹ˆ๋‹ค.

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    CVE-2022-3176์—์„œ๋Š” Linux ์ปค๋„์˜ io_uring ํ•˜์œ„ ์‹œ์Šคํ…œ์— ์ทจ์•ฝ์ ์ด ์žˆ์Šต๋‹ˆ๋‹ค. POLLFREE ์ฒ˜๋ฆฌ๊ฐ€ ๋ˆ„๋ฝ๋˜๋ฉด ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์— ์‚ฌ์šฉํ•  ์ˆ˜ ์žˆ๋Š” UAF(Use-After-Free) ์•…์šฉ์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ๋†’์Œ

    ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Linux ์ปค๋„์—์„œ ๋กœ์ปฌ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ๋Š” ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ (CVE-2022-3176)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์œผ๋กœ ์ธํ•ด ๊ถŒํ•œ์ด ์—†๋Š” ์‚ฌ์šฉ์ž๊ฐ€ ๋…ธ๋“œ์—์„œ ๋ฃจํŠธ๋กœ ๊ฐ€๋Š” ์ „์ฒด ์ปจํ…Œ์ด๋„ˆ์— ์นจ์ž…ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ์–ด๋–ค ์กฐ์น˜๋„ ํ•„์š”ํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค. ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE๋Š” ๋ฐฐํฌ์—์„œ ์šด์˜์ฒด์ œ๋ฅผ ๋ฒˆ๋“ค๋กœ ์ œ๊ณตํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์ด CVE์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์—†์Œ

    GCP-2022-018

    ๊ฒŒ์‹œ: 2022๋…„ 8์›” 1์ผ
    ์—…๋ฐ์ดํŠธ: 2022๋…„ 9์›” 14์ผ, 2023๋…„ 12์›” 21์ผ
    ์ฐธ์กฐ: CVE-2022-2327

    2023๋…„ 12์›” 21์ผ ์—…๋ฐ์ดํŠธ: ๊ธฐ๋ณธ ๊ตฌ์„ฑ์˜ GKE Autopilot ํด๋Ÿฌ์Šคํ„ฐ์— ์˜ํ–ฅ์ด ์—†์Œ์„ ๋ช…์‹œํ•ฉ๋‹ˆ๋‹ค.

    2022๋…„ 9์›” 14์ผ ์—…๋ฐ์ดํŠธ: VMware์šฉ GKE, AWS ๊ธฐ๋ฐ˜ GKE, Azure ๊ธฐ๋ฐ˜ GKE์˜ ํŒจ์น˜ ๋ฒ„์ „์ด ์ถ”๊ฐ€๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    GKE

    ์—…๋ฐ์ดํŠธ: 2023๋…„ 12์›” 21์ผ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Linux ์ปค๋„์—์„œ ๋กœ์ปฌ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ๋Š” ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ (CVE-2022-2327)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์œผ๋กœ ์ธํ•ด ๊ถŒํ•œ์ด ์—†๋Š” ์‚ฌ์šฉ์ž๊ฐ€ ๋…ธ๋“œ์—์„œ ๋ฃจํŠธ๋กœ ๊ฐ€๋Š” ์ „์ฒด ์ปจํ…Œ์ด๋„ˆ์— ์นจ์ž…ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ๊ธฐ์ˆ  ์„ธ๋ถ€์ •๋ณด

    2023๋…„ 12์›” 21์ผ ์—…๋ฐ์ดํŠธ: ์›๋ณธ ๊ฒŒ์‹œํŒ์—์„œ Autopilot ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์•˜๋‹ค๊ณ  ์„ค๋ช…ํ–ˆ์ง€๋งŒ ์ž˜๋ชป๋œ ๋‚ด์šฉ์ด์—ˆ์Šต๋‹ˆ๋‹ค. ๊ธฐ๋ณธ ๊ตฌ์„ฑ์˜ GKE Autopilot ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์ง€๋งŒ, ๋ช…์‹œ์ ์œผ๋กœ seccomp Unconfined ํ”„๋กœํ•„์„ ์„ค์ •ํ•˜๊ฑฐ๋‚˜ CAP_NET_ADMIN์„ ํ—ˆ์šฉํ•˜๋Š” ๊ฒฝ์šฐ ์ทจ์•ฝ์ ์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    Linux ์ปค๋„ ๋ฒ„์ „ 5.10์„ ์‚ฌ์šฉํ•˜๋Š” Container-Optimized OS(COS)๊ฐ€ ์žˆ๋Š” Autopilot ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ํฌํ•จํ•œ GKE ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค. Ubuntu ์ด๋ฏธ์ง€๋ฅผ ์‚ฌ์šฉํ•˜๊ฑฐ๋‚˜ GKE Sandbox๋ฅผ ์‚ฌ์šฉํ•˜๋Š” GKE ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ์ˆ˜์ •์‚ฌํ•ญ์ด ํฌํ•จ๋œ ๋ฒ„์ „์œผ๋กœ GKE ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค. COS์šฉ Linux ๋…ธ๋“œ ์ด๋ฏธ์ง€๊ฐ€ ํ•ด๋‹น COS ๋ฒ„์ „์„ ์‚ฌ์šฉํ•˜์—ฌ GKE ๋ฒ„์ „๊ณผ ํ•จ๊ป˜ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    ๋ณด์•ˆ ์œ ์ง€๋ฅผ ์œ„ํ•ด, ๋…ธ๋“œ ์ž๋™ ์—…๊ทธ๋ ˆ์ด๋“œ๊ฐ€ ์‚ฌ์šฉ ์„ค์ •๋˜์–ด ์žˆ๋Š” ๊ฒฝ์šฐ๋ผ๊ณ  ํ•ด๋„ ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ GKE ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์ˆ˜๋™ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

    COS ๋ฒ„์ „

    • 1.22.12-gke.300
    • 1.23.8-gke.1900
    • 1.24.2-gke.1900


    ์ถœ์‹œ ์ฑ„๋„์˜ ์ตœ๊ทผ ๊ธฐ๋Šฅ์„ ์‚ฌ์šฉํ•˜๋ฉด ์ฑ„๋„์„ ๊ตฌ๋… ์ทจ์†Œํ•˜์ง€ ์•Š๊ณ ๋„ ํŒจ์น˜๋ฅผ ์ ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด๋ ‡๊ฒŒ ํ•˜๋ฉด ์„ ํƒํ•œ ์ถœ์‹œ ์ฑ„๋„์—์„œ ํ•ด๋‹น ๋ฒ„์ „์ด ๊ธฐ๋ณธ ๋ฒ„์ „์ด ๋˜๊ธฐ ์ „์— ๋…ธ๋“œ๋ฅผ ํŒจ์น˜ ๋ฒ„์ „์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    CVE-2022-2327์—์„œ๋Š” ๋ฒ„์ „ 5.10์˜ Linux ์ปค๋„์— ๋‹ค์–‘ํ•œ ์š”์ฒญ์˜ ํ•ญ๋ชฉ ์œ ํ˜•(ํ”Œ๋ž˜๊ทธ)์ด ๋ˆ„๋ฝ๋˜๋Š” io_uring ํ•˜์œ„ ์‹œ์Šคํ…œ ์ทจ์•ฝ์ ์ด ์žˆ์Šต๋‹ˆ๋‹ค. ์ ์ ˆํ•œ ํ•ญ๋ชฉ ์œ ํ˜•์„ ์ง€์ •ํ•˜์ง€ ์•Š๊ณ  ์ด๋Ÿฌํ•œ ์š”์ฒญ์„ ์‚ฌ์šฉํ•˜๋ฉด ๋ฃจํŠธ๋กœ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.
    ๋†’์Œ

    VMware์šฉ GKE

    ์—…๋ฐ์ดํŠธ: 2022๋…„ 9์›” 14์ผ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Linux ์ปค๋„์—์„œ ๋กœ์ปฌ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ๋Š” ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ (CVE-2022-2327)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์œผ๋กœ ์ธํ•ด ๊ถŒํ•œ์ด ์—†๋Š” ์‚ฌ์šฉ์ž๊ฐ€ ๋…ธ๋“œ์—์„œ ๋ฃจํŠธ๋กœ ๊ฐ€๋Š” ์ „์ฒด ์ปจํ…Œ์ด๋„ˆ์— ์นจ์ž…ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    VMware์šฉ GKE ๋ฒ„์ „ 1.10, 1.11, 1.12๋ฅผ ์‚ฌ์šฉํ•˜๋Š” Container-Optimized OS(COS) ์ด๋ฏธ์ง€๊ฐ€ ์žˆ๋Š” ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    2022๋…„ 9์›” 14์ผ ์—…๋ฐ์ดํŠธ: ๋‹ค์Œ VMware์šฉ GKE ๋ฒ„์ „์—๋Š” ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๋Š” ์ฝ”๋“œ๊ฐ€ ํฌํ•จ๋˜์–ด ์žˆ์Šต๋‹ˆ๋‹ค.

    • 1.10.6 ์ด์ƒ
    • 1.11.3 ์ด์ƒ
    • 1.12.1 ์ด์ƒ

    ํŒจ์น˜๊ฐ€ ํฌํ•จ๋œ VMware์šฉ GKE ๋ฒ„์ „์ด ๊ณง ์ถœ์‹œ๋ฉ๋‹ˆ๋‹ค. ์ด ๋ณด์•ˆ ๊ฒŒ์‹œํŒ์€ VMware์šฉ GKE ๋ฒ„์ „์„ ๋‹ค์šด๋กœ๋“œํ•  ์ˆ˜ ์žˆ๊ฒŒ ๋˜๋ฉด ์—…๋ฐ์ดํŠธ๋ฉ๋‹ˆ๋‹ค.

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    CVE-2022-2327์—์„œ๋Š” ๋ฒ„์ „ 5.10์˜ Linux ์ปค๋„์— ๋‹ค์–‘ํ•œ ์š”์ฒญ์˜ ํ•ญ๋ชฉ ์œ ํ˜•(ํ”Œ๋ž˜๊ทธ)์ด ๋ˆ„๋ฝ๋˜๋Š” io_uring ํ•˜์œ„ ์‹œ์Šคํ…œ ์ทจ์•ฝ์ ์ด ์žˆ์Šต๋‹ˆ๋‹ค. ์ ์ ˆํ•œ ํ•ญ๋ชฉ ์œ ํ˜•์„ ์ง€์ •ํ•˜์ง€ ์•Š๊ณ  ์ด๋Ÿฌํ•œ ์š”์ฒญ์„ ์‚ฌ์šฉํ•˜๋ฉด ๋ฃจํŠธ๋กœ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ๋†’์Œ

    AWS์šฉ GKE

    ์—…๋ฐ์ดํŠธ: 2022๋…„ 9์›” 14์ผ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Linux ์ปค๋„์—์„œ ๋กœ์ปฌ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ๋Š” ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ (CVE-2022-2327)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์œผ๋กœ ์ธํ•ด ๊ถŒํ•œ์ด ์—†๋Š” ์‚ฌ์šฉ์ž๊ฐ€ ๋…ธ๋“œ์—์„œ ๋ฃจํŠธ๋กœ ๊ฐ€๋Š” ์ „์ฒด ์ปจํ…Œ์ด๋„ˆ์— ์นจ์ž…ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    2022๋…„ 9์›” 14์ผ ์—…๋ฐ์ดํŠธ: AWS ๊ธฐ๋ฐ˜ GKE์˜ ํ˜„์žฌ ๋ฐ ์ด์ „ ์„ธ๋Œ€ ๋ฒ„์ „์€ ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๋…ธ๋“œ๋ฅผ ๋‹ค์Œ AWS ๊ธฐ๋ฐ˜ GKE ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

    ํ˜„์žฌ ์„ธ๋Œ€

    • 1.23.8-gke.1700
    • 1.22.12-gke.200
    • 1.21.14-gke.2100

    ์ด์ „ ์„ธ๋Œ€

    • 1.23.8-gke.2000
    • 1.22.12-gke.300
    • 1.21.14-gke.2100

    ํŒจ์น˜๊ฐ€ ํฌํ•จ๋œ AWS ๊ธฐ๋ฐ˜ GKE ๋ฒ„์ „์ด ๊ณง ์ถœ์‹œ๋ฉ๋‹ˆ๋‹ค. ์ด ๋ณด์•ˆ ๊ฒŒ์‹œํŒ์€ AWS ๊ธฐ๋ฐ˜ GKE ๋ฒ„์ „์„ ๋‹ค์šด๋กœ๋“œํ•  ์ˆ˜ ์žˆ๊ฒŒ ๋˜๋ฉด ์—…๋ฐ์ดํŠธ๋ฉ๋‹ˆ๋‹ค.

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    CVE-2022-2327์—์„œ๋Š” ๋ฒ„์ „ 5.10์˜ Linux ์ปค๋„์— ๋‹ค์–‘ํ•œ ์š”์ฒญ์˜ ํ•ญ๋ชฉ ์œ ํ˜•(ํ”Œ๋ž˜๊ทธ)์ด ๋ˆ„๋ฝ๋˜๋Š” io_uring ํ•˜์œ„ ์‹œ์Šคํ…œ ์ทจ์•ฝ์ ์ด ์žˆ์Šต๋‹ˆ๋‹ค. ์ ์ ˆํ•œ ํ•ญ๋ชฉ ์œ ํ˜•์„ ์ง€์ •ํ•˜์ง€ ์•Š๊ณ  ์ด๋Ÿฌํ•œ ์š”์ฒญ์„ ์‚ฌ์šฉํ•˜๋ฉด ๋ฃจํŠธ๋กœ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ๋†’์Œ

    Azure์šฉ GKE

    ์—…๋ฐ์ดํŠธ: 2022๋…„ 9์›” 14์ผ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Linux ์ปค๋„์—์„œ ๋กœ์ปฌ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ๋Š” ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ (CVE-2022-2327)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์œผ๋กœ ์ธํ•ด ๊ถŒํ•œ์ด ์—†๋Š” ์‚ฌ์šฉ์ž๊ฐ€ ๋…ธ๋“œ์—์„œ ๋ฃจํŠธ๋กœ ๊ฐ€๋Š” ์ „์ฒด ์ปจํ…Œ์ด๋„ˆ์— ์นจ์ž…ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    2022๋…„ 9์›” 14์ผ ์—…๋ฐ์ดํŠธ: ๋‹ค์Œ ๋ฒ„์ „์˜ Azure ๊ธฐ๋ฐ˜ GKE๋Š” ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๋…ธ๋“œ๋ฅผ ๋‹ค์Œ Azure ๊ธฐ๋ฐ˜ GKE ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

    • 1.23.8-gke.1700
    • 1.22.12-gke.200
    • 1.21.14-gke.2100

    ํŒจ์น˜๊ฐ€ ํฌํ•จ๋œ Azure ๊ธฐ๋ฐ˜ GKE ๋ฒ„์ „์ด ๊ณง ์ถœ์‹œ๋ฉ๋‹ˆ๋‹ค. ์ด ๋ณด์•ˆ ๊ฒŒ์‹œํŒ์€ Azure ๊ธฐ๋ฐ˜ GKE ๋ฒ„์ „์„ ๋‹ค์šด๋กœ๋“œํ•  ์ˆ˜ ์žˆ๊ฒŒ ๋˜๋ฉด ์—…๋ฐ์ดํŠธ๋ฉ๋‹ˆ๋‹ค.

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    CVE-2022-2327์—์„œ๋Š” ๋ฒ„์ „ 5.10์˜ Linux ์ปค๋„์— ๋‹ค์–‘ํ•œ ์š”์ฒญ์˜ ํ•ญ๋ชฉ ์œ ํ˜•(ํ”Œ๋ž˜๊ทธ)์ด ๋ˆ„๋ฝ๋˜๋Š” io_uring ํ•˜์œ„ ์‹œ์Šคํ…œ ์ทจ์•ฝ์ ์ด ์žˆ์Šต๋‹ˆ๋‹ค. ์ ์ ˆํ•œ ํ•ญ๋ชฉ ์œ ํ˜•์„ ์ง€์ •ํ•˜์ง€ ์•Š๊ณ  ์ด๋Ÿฌํ•œ ์š”์ฒญ์„ ์‚ฌ์šฉํ•˜๋ฉด ๋ฃจํŠธ๋กœ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ๋†’์Œ

    ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ Google Distributed Cloud Virtual

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Linux ์ปค๋„์—์„œ ๋กœ์ปฌ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ๋Š” ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ (CVE-2022-2327)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์œผ๋กœ ์ธํ•ด ๊ถŒํ•œ์ด ์—†๋Š” ์‚ฌ์šฉ์ž๊ฐ€ ๋…ธ๋“œ์—์„œ ๋ฃจํŠธ๋กœ ๊ฐ€๋Š” ์ „์ฒด ์ปจํ…Œ์ด๋„ˆ์— ์นจ์ž…ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ๋ณ„๋„๋กœ ์ทจํ•ด์•ผ ํ•  ์กฐ์น˜๋Š” ์—†์Šต๋‹ˆ๋‹ค. ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ Google Distributed Cloud Virtual์€ ๋ฐฐํฌ์—์„œ ์šด์˜์ฒด์ œ๋ฅผ ๋ฒˆ๋“ค๋กœ ์ œ๊ณตํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์ด CVE์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์—†์Œ

    GCP-2022-017

    ๊ฒŒ์‹œ: 2022๋…„ 6์›” 29์ผ
    ์—…๋ฐ์ดํŠธ: 2022๋…„ 11์›” 22์ผ
    ์ฐธ์กฐ: CVE-2022-1786
    2022๋…„ 11์›” 22์ผ ์—…๋ฐ์ดํŠธ: GKE Sandbox๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ์›Œํฌ๋กœ๋“œ์— ๋Œ€ํ•œ ์ •๋ณด๊ฐ€ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.
    2022๋…„ 7์›” 21์ผ ์—…๋ฐ์ดํŠธ: VMware์šฉ GKE COS ์ด๋ฏธ์ง€์— ์˜ํ–ฅ์„ ์ฃผ๋Š” ์ •๋ณด๊ฐ€ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    GKE

    ์—…๋ฐ์ดํŠธ: 2022๋…„ 11์›” 22์ผ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    2022๋…„ 11์›” 22์ผ ์—…๋ฐ์ดํŠธ: GKE Sandbox๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ์›Œํฌ๋กœ๋“œ๋Š” ์ด๋Ÿฌํ•œ ์ทจ์•ฝ์ ์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.


    Linux ์ปค๋„ ๋ฒ„์ „ 5.10 ๋ฐ 5.11์—์„œ ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ (CVE-2022-1786)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์œผ๋กœ ์ธํ•ด ํด๋Ÿฌ์Šคํ„ฐ์— ๋Œ€ํ•œ ๋กœ์ปฌ ์•ก์„ธ์Šค ๊ถŒํ•œ์ด ์žˆ๋Š” ๊ถŒํ•œ์ด ์—†๋Š” ์‚ฌ์šฉ์ž๊ฐ€ ๋…ธ๋“œ์˜ ๋ฃจํŠธ์— ๋Œ€ํ•œ ์ „์ฒด ์ปจํ…Œ์ด๋„ˆ์— ์นจ์ž…ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. Container-Optimized OS๋ฅผ ์‹คํ–‰ํ•˜๋Š” ํด๋Ÿฌ์Šคํ„ฐ๋งŒ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค. GKE Ubuntu ๋ฒ„์ „์€ ์ปค๋„ 5.4 ๋˜๋Š” 5.15 ๋ฒ„์ „์„ ์‚ฌ์šฉํ•˜๋ฉฐ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ๋‹ค์Œ GKE ๋ฒ„์ „์— ๋Œ€ํ•œ Container-Optimized OS์šฉ Linux ๋…ธ๋“œ ์ด๋ฏธ์ง€ ๋ฒ„์ „์ด ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๋ณด์•ˆ์„ ์œ„ํ•ด ๋…ธ๋“œ ์ž๋™ ์—…๊ทธ๋ ˆ์ด๋“œ๊ฐ€ ์‚ฌ์šฉ ์„ค์ •๋œ ๊ฒฝ์šฐ์—๋„ ํ–ฅํ›„ ์ถœ์‹œ๋  ๋‹ค์Œ GKE ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ๋…ธ๋“œ ํ’€์„ ์ˆ˜๋™์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

    • 1.22.10-gke.600
    • 1.23.7-gke.1400
    • 1.24.1-gke.1400

    ์ตœ๊ทผ ์ถœ์‹œ ์ฑ„๋„ ๊ธฐ๋Šฅ์„ ์‚ฌ์šฉํ•˜๋ฉด ์ฑ„๋„์„ ๊ตฌ๋… ์ทจ์†Œํ•˜์ง€ ์•Š๊ณ  ํŒจ์น˜๋ฅผ ์ ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด๋ ‡๊ฒŒ ํ•˜๋ฉด ์„ ํƒํ•œ ์ถœ์‹œ ์ฑ„๋„์—์„œ ํ•ด๋‹น ๋ฒ„์ „์ด ๊ธฐ๋ณธ ๋ฒ„์ „์ด ๋˜๊ธฐ ์ „์— ๋…ธ๋“œ๋ฅผ ํŒจ์น˜ ๋ฒ„์ „์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    CVE-2022-1786์„ ์‚ฌ์šฉํ•˜๋ฉด Linux ์ปค๋„์˜ io_uring ํ•˜์œ„ ์‹œ์Šคํ…œ์—์„œ use-after-free ๊ฒฐํ•จ์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์‚ฌ์šฉ์ž๊ฐ€ ๋ง์—์„œ ์ œ์ถœ์„ ์™„๋ฃŒํ•˜๋Š” ํƒœ์Šคํฌ๊ฐ€ ๋‘˜ ์ด์ƒ ์žˆ๋Š” IORING_SETUP_IOPOLL๋กœ ๋ง์„ ์„ค์ •ํ•˜๋ฉด ๋กœ์ปฌ ์‚ฌ์šฉ์ž๋Š” ๋น„์ •์ƒ ์ข…๋ฃŒ๋˜๊ฑฐ๋‚˜ ์‹œ์Šคํ…œ์— ๋Œ€ํ•œ ๊ถŒํ•œ์„ ํ™•๋Œ€ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ๋†’์Œ

    VMware์šฉ GKE

    ์—…๋ฐ์ดํŠธ: 2022๋…„ 7์›” 14์ผ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Linux ์ปค๋„ ๋ฒ„์ „ 5.10 ๋ฐ 5.11์—์„œ ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ (CVE-2022-1786)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์œผ๋กœ ์ธํ•ด ํด๋Ÿฌ์Šคํ„ฐ์— ๋Œ€ํ•œ ๋กœ์ปฌ ์•ก์„ธ์Šค ๊ถŒํ•œ์ด ์žˆ๋Š” ๊ถŒํ•œ์ด ์—†๋Š” ์‚ฌ์šฉ์ž๊ฐ€ ๋…ธ๋“œ์˜ ๋ฃจํŠธ์— ๋Œ€ํ•œ ์ „์ฒด ์ปจํ…Œ์ด๋„ˆ์— ์นจ์ž…ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    2022๋…„ 7์›” 21์ผ ์—…๋ฐ์ดํŠธ: ๋‹ค์Œ VMware์šฉ GKE ๋ฒ„์ „์—๋Š” ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๋Š” ์ฝ”๋“œ๊ฐ€ ํฌํ•จ๋˜์–ด ์žˆ์Šต๋‹ˆ๋‹ค.

    COS
    • 1.10.5 ์ด์ƒ
    • 1.11.2 ์ด์ƒ
    • 1.12.0 ์ด์ƒ

    Ubuntu

    ๋ณ„๋„๋กœ ์ทจํ•ด์•ผ ํ•  ์กฐ์น˜๋Š” ์—†์Šต๋‹ˆ๋‹ค. VMware์šฉ GKE๋Š” ์˜ํ–ฅ์„ ๋ฐ›๋Š” Linux ์ปค๋„ ๋ฒ„์ „์„ ์‚ฌ์šฉํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์—†์Œ

    AWS์šฉ GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Linux ์ปค๋„ ๋ฒ„์ „ 5.10 ๋ฐ 5.11์—์„œ ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ (CVE-2022-1786)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์œผ๋กœ ์ธํ•ด ํด๋Ÿฌ์Šคํ„ฐ์— ๋Œ€ํ•œ ๋กœ์ปฌ ์•ก์„ธ์Šค ๊ถŒํ•œ์ด ์žˆ๋Š” ๊ถŒํ•œ์ด ์—†๋Š” ์‚ฌ์šฉ์ž๊ฐ€ ๋…ธ๋“œ์˜ ๋ฃจํŠธ์— ๋Œ€ํ•œ ์ „์ฒด ์ปจํ…Œ์ด๋„ˆ์— ์นจ์ž…ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ๋ณ„๋„๋กœ ์ทจํ•ด์•ผ ํ•  ์กฐ์น˜๋Š” ์—†์Šต๋‹ˆ๋‹ค. AWS ๊ธฐ๋ฐ˜ GKE๋Š” ์˜ํ–ฅ์„ ๋ฐ›๋Š” Linux ์ปค๋„ ๋ฒ„์ „์„ ์‚ฌ์šฉํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์—†์Œ

    Azure์šฉ GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Linux ์ปค๋„ ๋ฒ„์ „ 5.10 ๋ฐ 5.11์—์„œ ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ (CVE-2022-1786)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์œผ๋กœ ์ธํ•ด ํด๋Ÿฌ์Šคํ„ฐ์— ๋Œ€ํ•œ ๋กœ์ปฌ ์•ก์„ธ์Šค ๊ถŒํ•œ์ด ์žˆ๋Š” ๊ถŒํ•œ์ด ์—†๋Š” ์‚ฌ์šฉ์ž๊ฐ€ ๋…ธ๋“œ์˜ ๋ฃจํŠธ์— ๋Œ€ํ•œ ์ „์ฒด ์ปจํ…Œ์ด๋„ˆ์— ์นจ์ž…ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ๋ณ„๋„๋กœ ์ทจํ•ด์•ผ ํ•  ์กฐ์น˜๋Š” ์—†์Šต๋‹ˆ๋‹ค. Azure ๊ธฐ๋ฐ˜ GKE๋Š” ์˜ํ–ฅ์„ ๋ฐ›๋Š” Linux ์ปค๋„ ๋ฒ„์ „์„ ์‚ฌ์šฉํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์—†์Œ

    ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ Google Distributed Cloud Virtual

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Linux ์ปค๋„ ๋ฒ„์ „ 5.10 ๋ฐ 5.11์—์„œ ์ƒˆ๋กœ์šด ์ทจ์•ฝ์ (CVE-2022-1786)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์œผ๋กœ ์ธํ•ด ํด๋Ÿฌ์Šคํ„ฐ์— ๋Œ€ํ•œ ๋กœ์ปฌ ์•ก์„ธ์Šค ๊ถŒํ•œ์ด ์žˆ๋Š” ๊ถŒํ•œ์ด ์—†๋Š” ์‚ฌ์šฉ์ž๊ฐ€ ๋…ธ๋“œ์˜ ๋ฃจํŠธ์— ๋Œ€ํ•œ ์ „์ฒด ์ปจํ…Œ์ด๋„ˆ์— ์นจ์ž…ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ๋ณ„๋„๋กœ ์ทจํ•ด์•ผ ํ•  ์กฐ์น˜๋Š” ์—†์Šต๋‹ˆ๋‹ค. ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ Google Distributed Cloud Virtual์€ ๋ฐฐํฌ์—์„œ ์šด์˜์ฒด์ œ๋ฅผ ๋ฒˆ๋“ค๋กœ ์ œ๊ณตํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์ด CVE์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์—†์Œ

    GCP-2022-016

    ๊ฒŒ์‹œ: 2022๋…„ 6์›” 23์ผ
    ์—…๋ฐ์ดํŠธ: 2022๋…„ 11์›” 22์ผ
    ์ฐธ์กฐ: CVE-2022-29581, CVE-2022-29582, CVE-2022-1116
    2022๋…„ 11์›” 22์ผ ์—…๋ฐ์ดํŠธ: Autopilot ํด๋Ÿฌ์Šคํ„ฐ์—์„œ ์‹คํ–‰๋˜๋Š” ์›Œํฌ๋กœ๋“œ์— ๋Œ€ํ•œ ์ •๋ณด๊ฐ€ ์ถ”๊ฐ€๋˜์—ˆ์Šต๋‹ˆ๋‹ค.
    2022๋…„ 7์›” 29์ผ ์—…๋ฐ์ดํŠธ: VMware์šฉ GKE, AWS ๊ธฐ๋ฐ˜ GKE, Azure ๊ธฐ๋ฐ˜ GKE์˜ ๋ฒ„์ „์ด ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    GKE

    ์—…๋ฐ์ดํŠธ: 2022๋…„ 11์›” 22์ผ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    2022๋…„ 11์›” 22์ผ ์—…๋ฐ์ดํŠธ: Autopilot ํด๋Ÿฌ์Šคํ„ฐ๋Š” CVE-2022-29581์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์ง€๋งŒ CVE-2022-29582 ๋ฐ CVE-2022-1116์— ์ทจ์•ฝํ•ฉ๋‹ˆ๋‹ค.


    2022๋…„ 7์›” 29์ผ ์—…๋ฐ์ดํŠธ: GKE Sandbox๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ํฌ๋“œ๋Š” ์ด ์ทจ์•ฝ์ ์— ์ทจ์•ฝํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.


    Linux ์ปค๋„์—์„œ 3๊ฐœ์˜ ์ƒˆ๋กœ์šด ๋ฉ”๋ชจ๋ฆฌ ์†์ƒ ์ทจ์•ฝ์ (CVE-2022-29581, CVE-2022-29582, CVE-2022-1116)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์œผ๋กœ ์ธํ•ด ํด๋Ÿฌ์Šคํ„ฐ์— ๋Œ€ํ•œ ๋กœ์ปฌ ์•ก์„ธ์Šค ๊ถŒํ•œ์ด ์—†๋Š” ์‚ฌ์šฉ์ž๊ฐ€ ๋…ธ๋“œ์˜ ๋ฃจํŠธ์— ๋Œ€ํ•œ ์ „์ฒด ์ปจํ…Œ์ด๋„ˆ์— ์นจ์ž…ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ๋ชจ๋“  Linux ํด๋Ÿฌ์Šคํ„ฐ(Container-Optimized OS ๋ฐ Ubuntu)๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ๋‹ค์Œ GKE๋ฒ„์ „์— ๋Œ€ํ•œ Container-Optimized OS์™€ Ubuntu์˜ Linux ๋…ธ๋“œ ์ด๋ฏธ์ง€ ๋ฒ„์ „์ด ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๋ณด์•ˆ์„ ์œ„ํ•ด ๋…ธ๋“œ ์ž๋™ ์—…๊ทธ๋ ˆ์ด๋“œ๊ฐ€ ์‚ฌ์šฉ ์„ค์ •๋œ ๊ฒฝ์šฐ์—๋„ ๋‹ค์Œ GKE ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ๋…ธ๋“œ ํ’€์„ ์ˆ˜๋™์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

    • Container-Optimized OS:
      • 1.19.16-gke.13800
      • 1.20.15-gke.8000
      • 1.21.12-gke.1500
      • 1.22.9-gke.1300
      • 1.23.6-gke.1500
      • 1.24.1-gke.1400
    • Ubuntu:
      • 1.20.15-gke.9600
      • 1.21.13-gke.900
      • 1.22.10-gke.600
      • 1.23.7-gke.1400
      • 1.24.1-gke.1400

    ์ถœ์‹œ ์ฑ„๋„์˜ ์ตœ๊ทผ ๊ธฐ๋Šฅ์„ ์‚ฌ์šฉํ•˜๋ฉด ์ฑ„๋„์„ ๊ตฌ๋… ์ทจ์†Œํ•˜์ง€ ์•Š๊ณ ๋„ ํŒจ์น˜๋ฅผ ์ ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด๋ ‡๊ฒŒ ํ•˜๋ฉด ์„ ํƒํ•œ ์ถœ์‹œ ์ฑ„๋„์—์„œ ํ•ด๋‹น ๋ฒ„์ „์ด ๊ธฐ๋ณธ ๋ฒ„์ „์ด ๋˜๊ธฐ ์ „์— ๋…ธ๋“œ๋ฅผ ํŒจ์น˜ ๋ฒ„์ „์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    CVE-2022-29582๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ๊ฒฝ์šฐ 5.17.3 ์ด์ „ ๋ฒ„์ „์˜ Linux ์ปค๋„์€ io_uring ์ œํ•œ ์‹œ๊ฐ„ ๋‚ด์— ๊ฒฝํ•ฉ ์ƒํƒœ๋กœ ์ธํ•ด use-after-free๋ฅผ ์‚ฌ์šฉํ•ฉ๋‹ˆ๋‹ค.

    CVE-2022-29581 ๋ฐ CVE-2022-1116์€ ๋กœ์ปฌ ๊ณต๊ฒฉ์ž๊ฐ€ io_uring์˜ ๋ฉ”๋ชจ๋ฆฌ ์†์ƒ ๋˜๋Š” Linux ์ปค๋„์˜ net/sched๋ฅผ ๋ฐœ์ƒ์‹œ์ผœ ๋ฃจํŠธ๋กœ ๊ถŒํ•œ์„ ํ™•๋Œ€ํ•  ์ˆ˜ ์žˆ๋Š” ์ทจ์•ฝ์ ์ž…๋‹ˆ๋‹ค.

    ๋†’์Œ

    VMware์šฉ GKE

    ์—…๋ฐ์ดํŠธ: 2022๋…„ 7์›” 29์ผ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    2022๋…„ 7์›” 29์ผ ์—…๋ฐ์ดํŠธ: ๋‹ค์Œ VMware์šฉ GKE ๋ฒ„์ „์—๋Š” ์ด๋Ÿฌํ•œ ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๋Š” ์ฝ”๋“œ๊ฐ€ ํฌํ•จ๋˜์–ด ์žˆ์Šต๋‹ˆ๋‹ค.

    • 1.9.7 ์ด์ƒ
    • 1.10.5 ์ด์ƒ
    • 1.11.2 ์ด์ƒ
    • 1.12.0 ์ด์ƒ


    Linux ์ปค๋„์—์„œ 3๊ฐœ์˜ ์ƒˆ๋กœ์šด ๋ฉ”๋ชจ๋ฆฌ ์†์ƒ ์ทจ์•ฝ์ (CVE-2022-29581, CVE-2022-29582, CVE-2022-1116)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์œผ๋กœ ์ธํ•ด ํด๋Ÿฌ์Šคํ„ฐ์— ๋Œ€ํ•œ ๋กœ์ปฌ ์•ก์„ธ์Šค ๊ถŒํ•œ์ด ์—†๋Š” ์‚ฌ์šฉ์ž๊ฐ€ ๋…ธ๋“œ์˜ ๋ฃจํŠธ์— ๋Œ€ํ•œ ์ „์ฒด ์ปจํ…Œ์ด๋„ˆ์— ์นจ์ž…ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด๋Ÿฌํ•œ ์ทจ์•ฝ์ ์€ Container-Optimized OS์™€ Ubuntu ์ด๋ฏธ์ง€์˜ VMware์šฉ GKE v1.9 ์ด์ƒ์— ์˜ํ–ฅ์„ ์ค๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ํŒจ์น˜๊ฐ€ ํฌํ•จ๋œ VMware์šฉ GKE ๋ฒ„์ „์ด ๊ณง ์ถœ์‹œ๋ฉ๋‹ˆ๋‹ค. ์ด ๋ณด์•ˆ ๊ฒŒ์‹œํŒ์€ Azure์šฉ GKE ๋ฒ„์ „์„ ๋‹ค์šด๋กœ๋“œํ•  ์ˆ˜ ์žˆ๊ฒŒ ๋˜๋ฉด ์—…๋ฐ์ดํŠธ๋ฉ๋‹ˆ๋‹ค.

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    CVE-2022-29582๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ๊ฒฝ์šฐ 5.17.3 ์ด์ „ ๋ฒ„์ „์˜ Linux ์ปค๋„์€ io_uring ์ œํ•œ ์‹œ๊ฐ„ ๋‚ด์— ๊ฒฝํ•ฉ ์ƒํƒœ๋กœ ์ธํ•ด use-after-free๋ฅผ ์‚ฌ์šฉํ•ฉ๋‹ˆ๋‹ค.

    CVE-2022-29581 ๋ฐ CVE-2022-1116์€ ๋กœ์ปฌ ๊ณต๊ฒฉ์ž๊ฐ€ io_uring์˜ ๋ฉ”๋ชจ๋ฆฌ ์†์ƒ ๋˜๋Š” Linux ์ปค๋„์˜ net/sched๋ฅผ ๋ฐœ์ƒ์‹œ์ผœ ๋ฃจํŠธ๋กœ ๊ถŒํ•œ์„ ํ™•๋Œ€ํ•  ์ˆ˜ ์žˆ๋Š” ์ทจ์•ฝ์ ์ž…๋‹ˆ๋‹ค.

    ๋†’์Œ

    AWS์šฉ GKE

    ์—…๋ฐ์ดํŠธ: 2022๋…„ 7์›” 29์ผ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    2022๋…„ 7์›” 29์ผ ์—…๋ฐ์ดํŠธ: ์—…๋ฐ์ดํŠธ: ๋‹ค์Œ๊ณผ ๊ฐ™์€ AWS ๊ธฐ๋ฐ˜ GKE์˜ ํ˜„์žฌ ๋ฐ ์ด์ „ ์„ธ๋Œ€ ๋ฒ„์ „์ด ์ด๋Ÿฌํ•œ ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๋…ธ๋“œ๋ฅผ ๋‹ค์Œ AWS ๊ธฐ๋ฐ˜ GKE ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

    ํ˜„์žฌ ์„ธ๋Œ€:

    • 1.23.7-gke.1300
    • 1.22.10-gke.1500
    • 1.21.11-gke.1900
    ์ด์ „ ์„ธ๋Œ€:
    • 1.23.7-gke.1500
    • 1.22.10-gke.1500
    • 1.21.13-gke.1600

    Linux ์ปค๋„์—์„œ 3๊ฐœ์˜ ์ƒˆ๋กœ์šด ๋ฉ”๋ชจ๋ฆฌ ์†์ƒ ์ทจ์•ฝ์ (CVE-2022-29581, CVE-2022-29582, CVE-2022-1116)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์œผ๋กœ ์ธํ•ด ํด๋Ÿฌ์Šคํ„ฐ์— ๋Œ€ํ•œ ๋กœ์ปฌ ์•ก์„ธ์Šค ๊ถŒํ•œ์ด ์—†๋Š” ์‚ฌ์šฉ์ž๊ฐ€ ๋…ธ๋“œ์˜ ๋ฃจํŠธ์— ๋Œ€ํ•œ ์ „์ฒด ์ปจํ…Œ์ด๋„ˆ์— ์นจ์ž…ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด๋Ÿฌํ•œ ์ทจ์•ฝ์ ์€ ๋ชจ๋“  ๋ฒ„์ „์˜ AWS ๊ธฐ๋ฐ˜ GKE์— ์˜ํ–ฅ์„ ๋ฏธ์นฉ๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ํŒจ์น˜๊ฐ€ ํฌํ•จ๋œ AWS ๊ธฐ๋ฐ˜ GKE ๋ฒ„์ „์ด ๊ณง ์ถœ์‹œ๋ฉ๋‹ˆ๋‹ค. ์ด ๋ณด์•ˆ ๊ฒŒ์‹œํŒ์€ AWS ๊ธฐ๋ฐ˜ GKE ๋ฒ„์ „์„ ๋‹ค์šด๋กœ๋“œํ•  ์ˆ˜ ์žˆ๊ฒŒ ๋˜๋ฉด ์—…๋ฐ์ดํŠธ๋ฉ๋‹ˆ๋‹ค.

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    CVE-2022-29582๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ๊ฒฝ์šฐ 5.17.3 ์ด์ „ ๋ฒ„์ „์˜ Linux ์ปค๋„์€ io_uring ์ œํ•œ ์‹œ๊ฐ„ ๋‚ด์— ๊ฒฝํ•ฉ ์ƒํƒœ๋กœ ์ธํ•ด use-after-free๋ฅผ ์‚ฌ์šฉํ•ฉ๋‹ˆ๋‹ค.

    CVE-2022-29581 ๋ฐ CVE-2022-1116์€ ๋กœ์ปฌ ๊ณต๊ฒฉ์ž๊ฐ€ io_uring์˜ ๋ฉ”๋ชจ๋ฆฌ ์†์ƒ ๋˜๋Š” Linux ์ปค๋„์˜ net/sched๋ฅผ ๋ฐœ์ƒ์‹œ์ผœ ๋ฃจํŠธ๋กœ ๊ถŒํ•œ์„ ํ™•๋Œ€ํ•  ์ˆ˜ ์žˆ๋Š” ์ทจ์•ฝ์ ์ž…๋‹ˆ๋‹ค.

    ๋†’์Œ

    Azure์šฉ GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    2022๋…„ 7์›” 29์ผ ์—…๋ฐ์ดํŠธ: ์—…๋ฐ์ดํŠธ: ๋‹ค์Œ ๋ฒ„์ „์˜ Azure ๊ธฐ๋ฐ˜ GKE๋Š” ์ด๋Ÿฌํ•œ ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๋…ธ๋“œ๋ฅผ ๋‹ค์Œ Azure ๊ธฐ๋ฐ˜ GKE ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

    • 1.23.7-gke.1300
    • 1.22.10-gke.1500
    • 1.21.11-gke.1900


    Linux ์ปค๋„์—์„œ 3๊ฐœ์˜ ์ƒˆ๋กœ์šด ๋ฉ”๋ชจ๋ฆฌ ์†์ƒ ์ทจ์•ฝ์ (CVE-2022-29581, CVE-2022-29582, CVE-2022-1116)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์œผ๋กœ ์ธํ•ด ํด๋Ÿฌ์Šคํ„ฐ์— ๋Œ€ํ•œ ๋กœ์ปฌ ์•ก์„ธ์Šค ๊ถŒํ•œ์ด ์—†๋Š” ์‚ฌ์šฉ์ž๊ฐ€ ๋…ธ๋“œ์˜ ๋ฃจํŠธ์— ๋Œ€ํ•œ ์ „์ฒด ์ปจํ…Œ์ด๋„ˆ์— ์นจ์ž…ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด๋Ÿฌํ•œ ์ทจ์•ฝ์ ์€ ๋ชจ๋“  ๋ฒ„์ „์˜ Azure ๊ธฐ๋ฐ˜ GKE์— ์˜ํ–ฅ์„ ๋ฏธ์นฉ๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ํŒจ์น˜๊ฐ€ ํฌํ•จ๋œ Azure ๊ธฐ๋ฐ˜ GKE ๋ฒ„์ „์ด ๊ณง ์ถœ์‹œ๋ฉ๋‹ˆ๋‹ค. ์ด ๋ณด์•ˆ ๊ฒŒ์‹œํŒ์€ Azure ๊ธฐ๋ฐ˜ GKE ๋ฒ„์ „์„ ๋‹ค์šด๋กœ๋“œํ•  ์ˆ˜ ์žˆ๊ฒŒ ๋˜๋ฉด ์—…๋ฐ์ดํŠธ๋ฉ๋‹ˆ๋‹ค.

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    CVE-2022-29582๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ๊ฒฝ์šฐ 5.17.3 ์ด์ „ ๋ฒ„์ „์˜ Linux ์ปค๋„์€ io_uring ์ œํ•œ ์‹œ๊ฐ„ ๋‚ด์— ๊ฒฝํ•ฉ ์ƒํƒœ๋กœ ์ธํ•ด use-after-free๋ฅผ ์‚ฌ์šฉํ•ฉ๋‹ˆ๋‹ค.

    CVE-2022-29581 ๋ฐ CVE-2022-1116์€ ๋กœ์ปฌ ๊ณต๊ฒฉ์ž๊ฐ€ io_uring์˜ ๋ฉ”๋ชจ๋ฆฌ ์†์ƒ ๋˜๋Š” Linux ์ปค๋„์˜ net/sched๋ฅผ ๋ฐœ์ƒ์‹œ์ผœ ๋ฃจํŠธ๋กœ ๊ถŒํ•œ์„ ํ™•๋Œ€ํ•  ์ˆ˜ ์žˆ๋Š” ์ทจ์•ฝ์ ์ž…๋‹ˆ๋‹ค.

    ๋†’์Œ

    ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ Google Distributed Cloud Virtual

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Linux ์ปค๋„์—์„œ 3๊ฐœ์˜ ์ƒˆ๋กœ์šด ๋ฉ”๋ชจ๋ฆฌ ์†์ƒ ์ทจ์•ฝ์ (CVE-2022-29581, CVE-2022-29582, CVE-2022-1116)์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์œผ๋กœ ์ธํ•ด ํด๋Ÿฌ์Šคํ„ฐ์— ๋Œ€ํ•œ ๋กœ์ปฌ ์•ก์„ธ์Šค ๊ถŒํ•œ์ด ์—†๋Š” ์‚ฌ์šฉ์ž๊ฐ€ ๋…ธ๋“œ์˜ ๋ฃจํŠธ์— ๋Œ€ํ•œ ์ „์ฒด ์ปจํ…Œ์ด๋„ˆ์— ์นจ์ž…ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ๋ณ„๋„๋กœ ์ทจํ•ด์•ผ ํ•  ์กฐ์น˜๋Š” ์—†์Šต๋‹ˆ๋‹ค. ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ Google Distributed Cloud Virtual์€ ๋ฐฐํฌ์—์„œ ์šด์˜์ฒด์ œ๋ฅผ ๋ฒˆ๋“ค๋กœ ์ œ๊ณตํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์ด ์ทจ์•ฝ์ ์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์—†์Œ

    GCP-2022-014

    ๊ฒŒ์‹œ: 2022๋…„ 4์›” 26์ผ
    ์—…๋ฐ์ดํŠธ: 2022๋…„ 11์›” 22์ผ
    2022๋…„ 11์›” 22์ผ ์—…๋ฐ์ดํŠธ: Autopilot ํด๋Ÿฌ์Šคํ„ฐ์—์„œ ์‹คํ–‰๋˜๋Š” ์›Œํฌ๋กœ๋“œ์— ๋Œ€ํ•œ ์ •๋ณด๊ฐ€ ์ถ”๊ฐ€๋˜์—ˆ์Šต๋‹ˆ๋‹ค.
    2022๋…„ 5์›” 12์ผ ์—…๋ฐ์ดํŠธ: AWS ๊ธฐ๋ฐ˜ GKE ๋ฐ Azure ๊ธฐ๋ฐ˜ GKE์˜ ํŒจ์น˜ ๋ฒ„์ „์ด ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.
    ์ฐธ์กฐ: CVE-2022-1055, CVE-2022-27666

    GKE

    ์—…๋ฐ์ดํŠธ: 2022๋…„ 11์›” 22์ผ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    2022๋…„ 11์›” 22์ผ ์—…๋ฐ์ดํŠธ: GKE Sandbox์—์„œ ์‹คํ–‰๋˜๋Š” GKE Autopilot ํด๋Ÿฌ์Šคํ„ฐ ๋ฐ ์›Œํฌ๋กœ๋“œ๋Š” ์ด๋Ÿฌํ•œ ์ทจ์•ฝ์ ์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.


    Linux ์ปค๋„์—์„œ ๋‘ ๊ฐ€์ง€ ๋ณด์•ˆ ์ทจ์•ฝ์  CVE-2022-1055 ๋ฐ CVE-2022-27666์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด๋กœ ์ธํ•ด ๋กœ์ปฌ ๊ณต๊ฒฉ์ž๊ฐ€ ์ปจํ…Œ์ด๋„ˆ ์นจ์ž…, ํ˜ธ์ŠคํŠธ์—์„œ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์„ ์ˆ˜ํ–‰ํ•˜๊ฑฐ๋‚˜ ๋‘˜ ๋‹ค ์ˆ˜ํ–‰ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด๋Ÿฌํ•œ ์ทจ์•ฝ์ ์€ ๋ชจ๋“  GKE ๋…ธ๋“œ ์šด์˜์ฒด์ œ(Container-Optimized OS ๋ฐ Ubuntu)์— ์˜ํ–ฅ์„ ์ค๋‹ˆ๋‹ค.

    ๊ธฐ์ˆ  ์„ธ๋ถ€์ •๋ณด

    CVE-2022-1055์—์„œ ๊ณต๊ฒฉ์ž๋Š” ์ปจํ…Œ์ด๋„ˆ์˜ ๋กœ์ปฌ ๊ณต๊ฒฉ์ž๊ฐ€ ๋…ธ๋“œ์—์„œ ๋ฃจํŠธ๋กœ ๊ถŒํ•œ์„ ์—์Šค์ปฌ๋ ˆ์ด์…˜ํ•  ์ˆ˜ ์žˆ๋„๋ก tc_new_tfilter()์˜ use-after-free๋ฅผ ์•…์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    CVE-2022-27666์—์„œ๋Š” esp/esp6_output_head์˜ ๋ฒ„ํผ ์˜ค๋ฒ„ํ”Œ๋กœ๋กœ ์ธํ•ด ์ปจํ…Œ์ด๋„ˆ์˜ ๋กœ์ปฌ ๊ณต๊ฒฉ์ž๊ฐ€ ๋…ธ๋“œ์˜ ๋ฃจํŠธ๋กœ ์—์Šค์ปฌ๋ ˆ์ด์…˜ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ๋‹ค์Œ GKE ๋ฒ„์ „์šฉ Linux ๋…ธ๋“œ ์ด๋ฏธ์ง€ ๋ฒ„์ „์€ ์ด ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋„๋ก ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ๋‹ค์Œ GKE ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค.

    • 1.19.16-gke.11000 ์ด์ƒ
    • 1.20.15-gke.5200 ์ด์ƒ
    • 1.21.11-gke.1100 ์ด์ƒ
    • 1.22.8-gke.200 ์ด์ƒ
    • 1.23.5-gke.1500 ์ด์ƒ

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    ๋†’์Œ

    VMware์šฉ GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Linux ์ปค๋„์—์„œ ๋‘ ๊ฐ€์ง€ ๋ณด์•ˆ ์ทจ์•ฝ์  CVE-2022-1055 ๋ฐ CVE-2022-27666์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด๋กœ ์ธํ•ด ๋กœ์ปฌ ๊ณต๊ฒฉ์ž๊ฐ€ ์ปจํ…Œ์ด๋„ˆ ์นจ์ž…, ํ˜ธ์ŠคํŠธ์—์„œ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์„ ์ˆ˜ํ–‰ํ•˜๊ฑฐ๋‚˜ ๋‘˜ ๋‹ค ์ˆ˜ํ–‰ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด๋Ÿฌํ•œ ์ทจ์•ฝ์ ์€ ๋ชจ๋“  GKE ๋…ธ๋“œ ์šด์˜์ฒด์ œ(Container-Optimized OS ๋ฐ Ubuntu)์— ์˜ํ–ฅ์„ ์ค๋‹ˆ๋‹ค.

    ๊ธฐ์ˆ  ์„ธ๋ถ€์ •๋ณด

    CVE-2022-1055์—์„œ ๊ณต๊ฒฉ์ž๋Š” ์ปจํ…Œ์ด๋„ˆ์˜ ๋กœ์ปฌ ๊ณต๊ฒฉ์ž๊ฐ€ ๋…ธ๋“œ์—์„œ ๋ฃจํŠธ๋กœ ๊ถŒํ•œ์„ ์—์Šค์ปฌ๋ ˆ์ด์…˜ํ•  ์ˆ˜ ์žˆ๋„๋ก tc_new_tfilter()์˜ use-after-free๋ฅผ ์•…์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    CVE-2022-27666์—์„œ๋Š” esp/esp6_output_head์˜ ๋ฒ„ํผ ์˜ค๋ฒ„ํ”Œ๋กœ๋กœ ์ธํ•ด ์ปจํ…Œ์ด๋„ˆ์˜ ๋กœ์ปฌ ๊ณต๊ฒฉ์ž๊ฐ€ ๋…ธ๋“œ์˜ ๋ฃจํŠธ๋กœ ์—์Šค์ปฌ๋ ˆ์ด์…˜ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ํŒจ์น˜ ๋ฒ„์ „์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค. ๋‹ค์Œ VMware์šฉ GKE ์ด์ƒ ๋ฒ„์ „์—๋Š” ์ด ์ทจ์•ฝ์ ์˜ ์ˆ˜์ • ์‚ฌํ•ญ์ด ํฌํ•จ๋ฉ๋‹ˆ๋‹ค.

    • 1.9.6(์˜ˆ์ •)
    • 1.10.3
    • 1.11.0(์˜ˆ์ •)

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    ๋†’์Œ

    AWS์šฉ GKE

    ์—…๋ฐ์ดํŠธ: 2022๋…„ 5์›” 12์ผ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Linux ์ปค๋„์—์„œ ๋‘ ๊ฐ€์ง€ ๋ณด์•ˆ ์ทจ์•ฝ์  CVE-2022-1055 ๋ฐ CVE-2022-27666์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด๋กœ ์ธํ•ด ๋กœ์ปฌ ๊ณต๊ฒฉ์ž๊ฐ€ ์ปจํ…Œ์ด๋„ˆ ์นจ์ž…, ํ˜ธ์ŠคํŠธ์—์„œ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์„ ์ˆ˜ํ–‰ํ•˜๊ฑฐ๋‚˜ ๋‘˜ ๋‹ค ์ˆ˜ํ–‰ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด๋Ÿฌํ•œ ์ทจ์•ฝ์ ์€ ๋ชจ๋“  GKE ๋…ธ๋“œ ์šด์˜์ฒด์ œ(Container-Optimized OS ๋ฐ Ubuntu)์— ์˜ํ–ฅ์„ ์ค๋‹ˆ๋‹ค.

    ๊ธฐ์ˆ  ์„ธ๋ถ€์ •๋ณด

    CVE-2022-1055์—์„œ ๊ณต๊ฒฉ์ž๋Š” ์ปจํ…Œ์ด๋„ˆ์˜ ๋กœ์ปฌ ๊ณต๊ฒฉ์ž๊ฐ€ ๋…ธ๋“œ์—์„œ ๋ฃจํŠธ๋กœ ๊ถŒํ•œ์„ ์—์Šค์ปฌ๋ ˆ์ด์…˜ํ•  ์ˆ˜ ์žˆ๋„๋ก tc_new_tfilter()์˜ use-after-free๋ฅผ ์•…์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    CVE-2022-27666์—์„œ๋Š” esp/esp6_output_head์˜ ๋ฒ„ํผ ์˜ค๋ฒ„ํ”Œ๋กœ๋กœ ์ธํ•ด ์ปจํ…Œ์ด๋„ˆ์˜ ๋กœ์ปฌ ๊ณต๊ฒฉ์ž๊ฐ€ ๋…ธ๋“œ์˜ ๋ฃจํŠธ๋กœ ์—์Šค์ปฌ๋ ˆ์ด์…˜ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    2022๋…„ 5์›” 12์ผ ์—…๋ฐ์ดํŠธ: ๋‹ค์Œ AWS ๊ธฐ๋ฐ˜ GKE์˜ ํ˜„์žฌ ๋ฐ ์ด์ „ ์„ธ๋Œ€ ๋ฒ„์ „์ด ์ด๋Ÿฌํ•œ ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๋…ธ๋“œ๋ฅผ ๋‹ค์Œ AWS ๊ธฐ๋ฐ˜ GKE ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

    ํ˜„์žฌ ์„ธ๋Œ€
    • 1.21.11-gke.1100
    • 1.22.8-gke.1300
    ์ด์ „ ์„ธ๋Œ€
    • 1.20.15-gke.5200
    • 1.21.11-gke.1100
    • 1.22.8-gke.1300

    ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ํŒจ์น˜ ๋ฒ„์ „์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค. ํŒจ์น˜๋Š” ํ–ฅํ›„ ์ถœ์‹œ ๋ฒ„์ „์—์„œ ์ œ๊ณต๋ฉ๋‹ˆ๋‹ค. ์ œ๊ณต๋˜๋ฉด ์ด ๊ฒŒ์‹œํŒ์€ ์—…๋ฐ์ดํŠธ๋ฉ๋‹ˆ๋‹ค.

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    ๋†’์Œ

    Azure์šฉ GKE

    ์—…๋ฐ์ดํŠธ: 2022๋…„ 5์›” 12์ผ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Linux ์ปค๋„์—์„œ ๋‘ ๊ฐ€์ง€ ๋ณด์•ˆ ์ทจ์•ฝ์  CVE-2022-1055 ๋ฐ CVE-2022-27666์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด๋กœ ์ธํ•ด ๋กœ์ปฌ ๊ณต๊ฒฉ์ž๊ฐ€ ์ปจํ…Œ์ด๋„ˆ ์นจ์ž…, ํ˜ธ์ŠคํŠธ์—์„œ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์„ ์ˆ˜ํ–‰ํ•˜๊ฑฐ๋‚˜ ๋‘˜ ๋‹ค ์ˆ˜ํ–‰ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด๋Ÿฌํ•œ ์ทจ์•ฝ์ ์€ ๋ชจ๋“  GKE ๋…ธ๋“œ ์šด์˜์ฒด์ œ(Container-Optimized OS ๋ฐ Ubuntu)์— ์˜ํ–ฅ์„ ์ค๋‹ˆ๋‹ค.

    ๊ธฐ์ˆ  ์„ธ๋ถ€์ •๋ณด

    CVE-2022-1055์—์„œ ๊ณต๊ฒฉ์ž๋Š” ์ปจํ…Œ์ด๋„ˆ์˜ ๋กœ์ปฌ ๊ณต๊ฒฉ์ž๊ฐ€ ๋…ธ๋“œ์—์„œ ๋ฃจํŠธ๋กœ ๊ถŒํ•œ์„ ์—์Šค์ปฌ๋ ˆ์ด์…˜ํ•  ์ˆ˜ ์žˆ๋„๋ก tc_new_tfilter()์˜ use-after-free๋ฅผ ์•…์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    CVE-2022-27666์—์„œ๋Š” esp/esp6_output_head์˜ ๋ฒ„ํผ ์˜ค๋ฒ„ํ”Œ๋กœ๋กœ ์ธํ•ด ์ปจํ…Œ์ด๋„ˆ์˜ ๋กœ์ปฌ ๊ณต๊ฒฉ์ž๊ฐ€ ๋…ธ๋“œ์˜ ๋ฃจํŠธ๋กœ ์—์Šค์ปฌ๋ ˆ์ด์…˜ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    2022๋…„ 5์›” 12์ผ ์—…๋ฐ์ดํŠธ: ๋‹ค์Œ ๋ฒ„์ „์˜ Azure ๊ธฐ๋ฐ˜ GKE๋Š” ์ด๋Ÿฌํ•œ ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๋…ธ๋“œ๋ฅผ ๋‹ค์Œ Azure ๊ธฐ๋ฐ˜ GKE ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

    • 1.21.11-gke.1100
    • 1.22.8-gke.1300

    ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ํŒจ์น˜ ๋ฒ„์ „์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค. ํŒจ์น˜๋Š” ํ–ฅํ›„ ์ถœ์‹œ ๋ฒ„์ „์—์„œ ์ œ๊ณต๋ฉ๋‹ˆ๋‹ค. ์ œ๊ณต๋˜๋ฉด ์ด ๊ฒŒ์‹œํŒ์€ ์—…๋ฐ์ดํŠธ๋ฉ๋‹ˆ๋‹ค.

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    ๋†’์Œ

    ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ Google Distributed Cloud Virtual

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Linux ์ปค๋„์—์„œ ๋‘ ๊ฐ€์ง€ ๋ณด์•ˆ ์ทจ์•ฝ์  CVE-2022-1055 ๋ฐ CVE-2022-27666์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด๋กœ ์ธํ•ด ๋กœ์ปฌ ๊ณต๊ฒฉ์ž๊ฐ€ ์ปจํ…Œ์ด๋„ˆ ์นจ์ž…, ํ˜ธ์ŠคํŠธ์—์„œ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์„ ์ˆ˜ํ–‰ํ•˜๊ฑฐ๋‚˜ ๋‘˜ ๋‹ค ์ˆ˜ํ–‰ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด๋Ÿฌํ•œ ์ทจ์•ฝ์ ์€ ๋ชจ๋“  GKE ๋…ธ๋“œ ์šด์˜์ฒด์ œ(Container-Optimized OS ๋ฐ Ubuntu)์— ์˜ํ–ฅ์„ ์ค๋‹ˆ๋‹ค.

    ๊ธฐ์ˆ  ์„ธ๋ถ€์ •๋ณด

    CVE-2022-1055์—์„œ ๊ณต๊ฒฉ์ž๋Š” ์ปจํ…Œ์ด๋„ˆ์˜ ๋กœ์ปฌ ๊ณต๊ฒฉ์ž๊ฐ€ ๋…ธ๋“œ์—์„œ ๋ฃจํŠธ๋กœ ๊ถŒํ•œ์„ ์—์Šค์ปฌ๋ ˆ์ด์…˜ํ•  ์ˆ˜ ์žˆ๋„๋ก tc_new_tfilter()์˜ use-after-free๋ฅผ ์•…์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    CVE-2022-27666์—์„œ๋Š” esp/esp6_output_head์˜ ๋ฒ„ํผ ์˜ค๋ฒ„ํ”Œ๋กœ๋กœ ์ธํ•ด ์ปจํ…Œ์ด๋„ˆ์˜ ๋กœ์ปฌ ๊ณต๊ฒฉ์ž๊ฐ€ ๋…ธ๋“œ์˜ ๋ฃจํŠธ๋กœ ์—์Šค์ปฌ๋ ˆ์ด์…˜ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ๋ณ„๋„๋กœ ์ทจํ•ด์•ผ ํ•  ์กฐ์น˜๋Š” ์—†์Šต๋‹ˆ๋‹ค. ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ Google Distributed Cloud Virtual์€ Linux๋ฅผ ํŒจํ‚ค์ง€์˜ ์ผ๋ถ€๋กœ ํฌํ•จํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์ด CVE์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค. ์‚ฌ์šฉํ•˜๋Š” ๋…ธ๋“œ ์ด๋ฏธ์ง€๊ฐ€ CVE-2022-1055 ๋ฐ CVE-2022-27666์˜ ์ˆ˜์ •์‚ฌํ•ญ์ด ํฌํ•จ๋œ ๋ฒ„์ „์œผ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ๋Š”์ง€ ํ™•์ธํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค.

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    ๋†’์Œ

    GCP-2022-013

    ๊ฒŒ์‹œ: 2022๋…„ 4์›” 11์ผ
    ์—…๋ฐ์ดํŠธ: 2022๋…„ 4์›” 20์ผ
    ์ฐธ์กฐ: CVE-2022-23648
    2022๋…„ 4์›” 22์ผ ์—…๋ฐ์ดํŠธ: ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ Google Distributed Cloud Virtual ๋ฐ VMware์šฉ GKE์˜ ํŒจ์น˜ ๋ฒ„์ „์ด ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    ๋ณด์•ˆ ์ทจ์•ฝ์  CVE-2022-23648์€ OCI ์ด๋ฏธ์ง€ ๋ณผ๋ฅจ ์‚ฌ์–‘์˜ containerd ๊ฒฝ๋กœ ์ˆœํšŒ ์ฒ˜๋ฆฌ์—์„œ ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ํŠน๋ณ„ํžˆ ์ œ์ž‘๋œ ์ด๋ฏธ์ง€ ๊ตฌ์„ฑ์œผ๋กœ containerd์˜ CRI ๊ตฌํ˜„์„ ํ†ตํ•ด ์‹œ์ž‘๋œ ์ปจํ…Œ์ด๋„ˆ๋Š” ํ˜ธ์ŠคํŠธ์˜ ์ž„์˜ ํŒŒ์ผ ๋ฐ ๋””๋ ‰ํ„ฐ๋ฆฌ์— ๋Œ€ํ•œ ์ „์ฒด ์ฝ๊ธฐ ์•ก์„ธ์Šค ๊ถŒํ•œ์„ ์–ป์„ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์ด ์ทจ์•ฝ์ ์€ ์ปจํ…Œ์ด๋„ˆ ์„ค์ •์— ๋Œ€ํ•œ ์ •์ฑ… ๊ธฐ๋ฐ˜ ์‹œํ–‰(Kubernetes ํฌ๋“œ ๋ณด์•ˆ ์ •์ฑ… ํฌํ•จ)์„ ์šฐํšŒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์€ ๊ธฐ๋ณธ์ ์œผ๋กœ containerd๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ๋ชจ๋“  GKE ๋…ธ๋“œ ์šด์˜์ฒด์ œ(Container-Optimized OS ๋ฐ Ubuntu)์— ์˜ํ–ฅ์„ ๋ฏธ์นฉ๋‹ˆ๋‹ค. ๋ชจ๋“  GKE, Autopilot, GKE Sandbox ๋…ธ๋“œ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ๋‹ค์Œ GKE ๋ฒ„์ „์šฉ Linux ๋…ธ๋“œ ์ด๋ฏธ์ง€ ๋ฒ„์ „์€ ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๋ณด์•ˆ์„ ์œ„ํ•ด ๋…ธ๋“œ ์ž๋™ ์—…๊ทธ๋ ˆ์ด๋“œ๊ฐ€ ์‚ฌ์šฉ ์„ค์ •๋œ ๊ฒฝ์šฐ์—๋„ ๋‹ค์Œ GKE ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ๋…ธ๋“œ๋ฅผ ์ˆ˜๋™์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

    • 1.19.16-gke.9400
    • 1.20.15-gke.3600
    • 1.21.10-gke.1500
    • 1.22.7-gke.1500
    • 1.23.4-gke.1500

    ์ถœ์‹œ ์ฑ„๋„์˜ ์ตœ๊ทผ ๊ธฐ๋Šฅ์„ ์‚ฌ์šฉํ•˜๋ฉด ์ฑ„๋„์„ ๊ตฌ๋… ์ทจ์†Œํ•˜์ง€ ์•Š๊ณ ๋„ ํŒจ์น˜๋ฅผ ์ ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด๋ ‡๊ฒŒ ํ•˜๋ฉด ์ƒˆ ๋ฒ„์ „์ด ํŠน์ • ์ถœ์‹œ ์ฑ„๋„์˜ ๊ธฐ๋ณธ๊ฐ’์ด ๋  ๋•Œ๊นŒ์ง€ ๋…ธ๋“œ๋ฅผ ๋ณดํ˜ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ๋ณดํ†ต

    VMware์šฉ GKE

    ์—…๋ฐ์ดํŠธ: 2022๋…„ 4์›” 22์ผ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    ๋ณด์•ˆ ์ทจ์•ฝ์  CVE-2022-23648์€ OCI ์ด๋ฏธ์ง€ ๋ณผ๋ฅจ ์‚ฌ์–‘์˜ containerd ๊ฒฝ๋กœ ์ˆœํšŒ ์ฒ˜๋ฆฌ์—์„œ ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ํŠน๋ณ„ํžˆ ์ œ์ž‘๋œ ์ด๋ฏธ์ง€ ๊ตฌ์„ฑ์œผ๋กœ containerd์˜ CRI ๊ตฌํ˜„์„ ํ†ตํ•ด ์‹œ์ž‘๋œ ์ปจํ…Œ์ด๋„ˆ๋Š” ํ˜ธ์ŠคํŠธ์˜ ์ž„์˜ ํŒŒ์ผ ๋ฐ ๋””๋ ‰ํ„ฐ๋ฆฌ์— ๋Œ€ํ•œ ์ „์ฒด ์ฝ๊ธฐ ์•ก์„ธ์Šค ๊ถŒํ•œ์„ ์–ป์„ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์ด ์ทจ์•ฝ์ ์€ ์ปจํ…Œ์ด๋„ˆ ์„ค์ •์— ๋Œ€ํ•œ ์ •์ฑ… ๊ธฐ๋ฐ˜ ์‹œํ–‰(Kubernetes ํฌ๋“œ ๋ณด์•ˆ ์ •์ฑ… ํฌํ•จ)์„ ์šฐํšŒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์€ containerd๋ฅผ ์‚ฌ์šฉํ•˜๋Š” Stackdriver๊ฐ€ ์‚ฌ์šฉ ์„ค์ •๋œ ๋ชจ๋“  VMware์šฉ GKE์— ์˜ํ–ฅ์„ ๋ฏธ์นฉ๋‹ˆ๋‹ค. VMware์šฉ GKE ๋ฒ„์ „ 1.8, 1.9, 1.10์ด ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    2022๋…„ 4์›” 22์ผ ์—…๋ฐ์ดํŠธ: ๋‹ค์Œ VMware์šฉ GKE ๋ฒ„์ „์—๋Š” ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๋Š” ์ฝ”๋“œ๊ฐ€ ํฌํ•จ๋˜์–ด ์žˆ์Šต๋‹ˆ๋‹ค.

    • 1.9.5 ์ด์ƒ
    • 1.10.3 ์ด์ƒ
    • 1.11.0 ์ด์ƒ

    ๋‹ค์Œ VMware์šฉ GKE ๋ฒ„์ „์€ ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๋…ธ๋“œ๋ฅผ ๋‹ค์Œ VMware์šฉ GKE ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

    • 1.8.8 ์ด์ƒ
    • 1.9.5 ์ด์ƒ
    • 1.10.2 ์ด์ƒ

    ์ด CVE๋Š” IgnoreImageDefinedVolumes๋ฅผ true๋กœ ์„ค์ •ํ•˜์—ฌ ์™„ํ™”ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ๋ณดํ†ต

    AWS์šฉ GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    ๋ณด์•ˆ ์ทจ์•ฝ์  CVE-2022-23648์€ OCI ์ด๋ฏธ์ง€ ๋ณผ๋ฅจ ์‚ฌ์–‘์˜ containerd ๊ฒฝ๋กœ ์ˆœํšŒ ์ฒ˜๋ฆฌ์—์„œ ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ํŠน๋ณ„ํžˆ ์ œ์ž‘๋œ ์ด๋ฏธ์ง€ ๊ตฌ์„ฑ์œผ๋กœ containerd์˜ CRI ๊ตฌํ˜„์„ ํ†ตํ•ด ์‹œ์ž‘๋œ ์ปจํ…Œ์ด๋„ˆ๋Š” ํ˜ธ์ŠคํŠธ์˜ ์ž„์˜ ํŒŒ์ผ ๋ฐ ๋””๋ ‰ํ„ฐ๋ฆฌ์— ๋Œ€ํ•œ ์ „์ฒด ์ฝ๊ธฐ ์•ก์„ธ์Šค ๊ถŒํ•œ์„ ์–ป์„ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์ด ์ทจ์•ฝ์ ์€ ์ปจํ…Œ์ด๋„ˆ ์„ค์ •์— ๋Œ€ํ•œ ์ •์ฑ… ๊ธฐ๋ฐ˜ ์‹œํ–‰(Kubernetes ํฌ๋“œ ๋ณด์•ˆ ์ •์ฑ… ํฌํ•จ)์„ ์šฐํšŒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ๋ชจ๋“  AWS ๊ธฐ๋ฐ˜ GKE ๋…ธ๋“œ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ๋‹ค์Œ AWS ๊ธฐ๋ฐ˜ GKE ๋ฒ„์ „์€ ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๋…ธ๋“œ๋ฅผ ๋‹ค์Œ AWS ๊ธฐ๋ฐ˜ GKE ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

    AWS ๊ธฐ๋ฐ˜ GKE(ํ˜„์žฌ ์„ธ๋Œ€)
    • ๋ฒ„์ „ 1.22: 1.22.8-gke.200
    • ๋ฒ„์ „ 1.21: 1.21.11-gke.100
    AWS ๊ธฐ๋ฐ˜ GKE(์ด์ „ ์„ธ๋Œ€)
    • ๋ฒ„์ „ 1.22: 1.22.8-gke.300
    • ๋ฒ„์ „ 1.21: 1.21.11-gke.100
    • ๋ฒ„์ „ 1.20: 1.20.15-gke.2200

    ์ด CVE๋Š” IgnoreImageDefinedVolumes๋ฅผ true๋กœ ์„ค์ •ํ•˜์—ฌ ์™„ํ™”ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ๋ณดํ†ต

    Azure์šฉ GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    ๋ณด์•ˆ ์ทจ์•ฝ์  CVE-2022-23648์€ OCI ์ด๋ฏธ์ง€ ๋ณผ๋ฅจ ์‚ฌ์–‘์˜ containerd ๊ฒฝ๋กœ ์ˆœํšŒ ์ฒ˜๋ฆฌ์—์„œ ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ํŠน๋ณ„ํžˆ ์ œ์ž‘๋œ ์ด๋ฏธ์ง€ ๊ตฌ์„ฑ์œผ๋กœ containerd์˜ CRI ๊ตฌํ˜„์„ ํ†ตํ•ด ์‹œ์ž‘๋œ ์ปจํ…Œ์ด๋„ˆ๋Š” ํ˜ธ์ŠคํŠธ์˜ ์ž„์˜ ํŒŒ์ผ ๋ฐ ๋””๋ ‰ํ„ฐ๋ฆฌ์— ๋Œ€ํ•œ ์ „์ฒด ์ฝ๊ธฐ ์•ก์„ธ์Šค ๊ถŒํ•œ์„ ์–ป์„ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์ด ์ทจ์•ฝ์ ์€ ์ปจํ…Œ์ด๋„ˆ ์„ค์ •์— ๋Œ€ํ•œ ์ •์ฑ… ๊ธฐ๋ฐ˜ ์‹œํ–‰(Kubernetes ํฌ๋“œ ๋ณด์•ˆ ์ •์ฑ… ํฌํ•จ)์„ ์šฐํšŒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ๋ชจ๋“  Azure ๊ธฐ๋ฐ˜ GKE ๋ฒ„์ „์ด ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ๋‹ค์Œ Azure ๊ธฐ๋ฐ˜ GKE ๋ฒ„์ „์€ ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๋‹ค์Œ๊ณผ ๊ฐ™์ด ๋…ธ๋“œ๋ฅผ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

    • ๋ฒ„์ „ 1.22: 1.22.8-gke.200
    • ๋ฒ„์ „ 1.21: 1.21.11-gke.100

    ์ด CVE๋Š” IgnoreImageDefinedVolumes๋ฅผ true๋กœ ์„ค์ •ํ•˜์—ฌ ์™„ํ™”ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ๋ณดํ†ต

    ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ Google Distributed Cloud Virtual

    ์—…๋ฐ์ดํŠธ: 2022๋…„ 4์›” 22์ผ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    ๋ณด์•ˆ ์ทจ์•ฝ์  CVE-2022-23648์€ OCI ์ด๋ฏธ์ง€ ๋ณผ๋ฅจ ์‚ฌ์–‘์˜ containerd ๊ฒฝ๋กœ ์ˆœํšŒ ์ฒ˜๋ฆฌ์—์„œ ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ํŠน๋ณ„ํžˆ ์ œ์ž‘๋œ ์ด๋ฏธ์ง€ ๊ตฌ์„ฑ์œผ๋กœ containerd์˜ CRI ๊ตฌํ˜„์„ ํ†ตํ•ด ์‹œ์ž‘๋œ ์ปจํ…Œ์ด๋„ˆ๋Š” ํ˜ธ์ŠคํŠธ์˜ ์ž„์˜ ํŒŒ์ผ ๋ฐ ๋””๋ ‰ํ„ฐ๋ฆฌ์— ๋Œ€ํ•œ ์ „์ฒด ์ฝ๊ธฐ ์•ก์„ธ์Šค ๊ถŒํ•œ์„ ์–ป์„ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์ด ์ทจ์•ฝ์ ์€ ์ปจํ…Œ์ด๋„ˆ ์„ค์ •์— ๋Œ€ํ•œ ์ •์ฑ… ๊ธฐ๋ฐ˜ ์‹œํ–‰(Kubernetes ํฌ๋“œ ๋ณด์•ˆ ์ •์ฑ… ํฌํ•จ)์„ ์šฐํšŒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์€ containerd๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ๋ชจ๋“  ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ Google Distributed Cloud Virtual์— ์˜ํ–ฅ์„ ์ค๋‹ˆ๋‹ค. ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ Google Distributed Cloud Virtual ๋ฒ„์ „ 1.8, 1.9, 1.10์ด ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    2022๋…„ 4์›” 22์ผ ์—…๋ฐ์ดํŠธ: ๋‹ค์Œ ๋ฒ„์ „์˜ ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ Google Distributed Cloud Virtual์—๋Š” ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๋Š” ์ฝ”๋“œ๊ฐ€ ํฌํ•จ๋˜์–ด ์žˆ์Šต๋‹ˆ๋‹ค.

    • 1.8.9 ์ด์ƒ
    • 1.9.6 ์ด์ƒ
    • 1.10.3 ์ด์ƒ
    • 1.11.0 ์ด์ƒ

    ๋‹ค์Œ ๋ฒ„์ „์˜ ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ Google Distributed Cloud Virtual๋Š” ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๋…ธ๋“œ๋ฅผ ๋‹ค์Œ ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ Google Distributed Cloud Virtual ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

    • 1.8.8 ์ด์ƒ
    • 1.9.5 ์ด์ƒ
    • 1.10.2 ์ด์ƒ

    ์ด CVE๋Š” IgnoreImageDefinedVolumes๋ฅผ true๋กœ ์„ค์ •ํ•˜์—ฌ ์™„ํ™”ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ๋ณดํ†ต

    GCP-2022-012

    ๊ฒŒ์‹œ: 2022๋…„ 4์›” 7์ผ
    ์—…๋ฐ์ดํŠธ: 2022๋…„ 11์›” 22์ผ
    ์ฐธ์กฐ: CVE-2022-0847
    2022๋…„ 11์›” 22์ผ ์—…๋ฐ์ดํŠธ: GKE Sandbox๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ์›Œํฌ๋กœ๋“œ์— ๋Œ€ํ•œ ์ •๋ณด๊ฐ€ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    GKE

    ์—…๋ฐ์ดํŠธ: 2022๋…„ 11์›” 22์ผ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    2022๋…„ 11์›” 22์ผ ์—…๋ฐ์ดํŠธ: GKE Sandbox๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ์›Œํฌ๋กœ๋“œ๋Š” ์ด๋Ÿฌํ•œ ์ทจ์•ฝ์ ์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.


    Linux ์ปค๋„ ๋ฒ„์ „ 5.8 ์ด์ƒ์—์„œ ๋ณด์•ˆ ์ทจ์•ฝ์  CVE-2022-0847์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์œผ๋ฉฐ ์ปจํ…Œ์ด๋„ˆ ๊ถŒํ•œ์ด ๋ฃจํŠธ๋กœ ์—์Šค์ปฌ๋ ˆ์ด์…˜๋  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์€ Container-Optimized OS ์ด๋ฏธ์ง€(Container-Optimized OS 93 ์ด์ƒ)๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ๋ชจ๋“  GKE ๋…ธ๋“œ ํ’€ ๋ฒ„์ „ v1.22 ์ด์ƒ์— ์˜ํ–ฅ์„ ๋ฏธ์นฉ๋‹ˆ๋‹ค. Ubuntu OS๋ฅผ ์‚ฌ์šฉํ•˜๋Š” GKE ๋…ธ๋“œ ํ’€์€ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ๋‹ค์Œ GKE ๋ฒ„์ „์šฉ Linux ๋…ธ๋“œ ์ด๋ฏธ์ง€ ๋ฒ„์ „์€ ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๋ณด์•ˆ์„ ์œ„ํ•ด ๋…ธ๋“œ ์ž๋™ ์—…๊ทธ๋ ˆ์ด๋“œ๊ฐ€ ์‚ฌ์šฉ ์„ค์ •๋œ ๊ฒฝ์šฐ์—๋„ ๋‹ค์Œ GKE ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ๋…ธ๋“œ ํ’€์„ ์ˆ˜๋™์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

    • 1.22.7-gke.1500 ์ด์ƒ
    • 1.23.4-gke.1600 ์ด์ƒ

    ์ถœ์‹œ ์ฑ„๋„์˜ ์ตœ๊ทผ ๊ธฐ๋Šฅ์„ ์‚ฌ์šฉํ•˜๋ฉด ์ฑ„๋„์„ ๊ตฌ๋… ์ทจ์†Œํ•˜์ง€ ์•Š๊ณ ๋„ ๋‹ค๋ฅธ ์ถœ์‹œ ์ฑ„๋„์˜ ํŒจ์น˜ ๋ฒ„์ „์„ ์ ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด๋ ‡๊ฒŒ ํ•˜๋ฉด ์ƒˆ ๋ฒ„์ „์ด ์ถœ์‹œ ํŠน์ • ์ฑ„๋„์˜ ๊ธฐ๋ณธ๊ฐ’์ด ๋  ๋•Œ๊นŒ์ง€ ๋…ธ๋“œ๋ฅผ ๋ณดํ˜ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    CVE-2022-0847์€ Linux ์ปค๋„ ๋ฒ„์ „ 5.8์— ๋„์ž…๋œ PIPE_BUF_FLAG_CAN_MERGE ํ”Œ๋ž˜๊ทธ์™€ ๊ด€๋ จ์ด ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์—์„œ ์ƒˆ ํŒŒ์ดํ”„ ๋ฒ„ํผ ๊ตฌ์กฐ์˜ 'ํ”Œ๋ž˜๊ทธ' ๊ตฌ์„ฑ์›์—๋Š” Linux ์ปค๋„์˜ ์ ์ ˆํ•œ ์ดˆ๊ธฐํ™”๊ฐ€ ์—†์—ˆ์Šต๋‹ˆ๋‹ค. ๊ถŒํ•œ์ด ์—†๋Š” ๋กœ์ปฌ ๊ณต๊ฒฉ์ž๊ฐ€ ์ด ๊ฒฐํ•จ์„ ์‚ฌ์šฉํ•˜์—ฌ ์ฝ๊ธฐ ์ „์šฉ ํŒŒ์ผ์—์„œ ์ง€์›ํ•˜๋Š” ํŽ˜์ด์ง€ ์บ์‹œ์˜ ํŽ˜์ด์ง€์— ์“ฐ๊ณ  ์ž์‹ ์˜ ๊ถŒํ•œ์„ ์—์Šค์ปฌ๋ ˆ์ด์…˜ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์ด ๋ฌธ์ œ๋ฅผ ํ•ด๊ฒฐํ•˜๋Š” ์ƒˆ๋กœ์šด ๋ฒ„์ „์˜ Container-Optimized OS๊ฐ€ GKE์˜ ์—…๋ฐ์ดํŠธ๋œ ๋…ธ๋“œ ํ’€ ๋ฒ„์ „์— ํ†ตํ•ฉ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    ๋†’์Œ

    VMware์šฉ GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Linux ์ปค๋„ ๋ฒ„์ „ 5.8 ์ด์ƒ์—์„œ ๋ณด์•ˆ ์ทจ์•ฝ์  CVE-2022-0847์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์œผ๋ฉฐ, ๊ถŒํ•œ์ด ๋ฃจํŠธ๋กœ ์—์Šค์ปฌ๋ ˆ์ด์…˜๋  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์€ Container-Optimized OS ์ด๋ฏธ์ง€๋ฅผ ์œ„ํ•œ VMware์šฉ GKE v1.10์— ์˜ํ–ฅ์„ ๋ฏธ์นฉ๋‹ˆ๋‹ค. ํ˜„์žฌ Ubuntu๊ฐ€ ํฌํ•จ๋œ VMware์šฉ GKE๋Š” ์ปค๋„ ๋ฒ„์ „ 5.4๋ฅผ ์‚ฌ์šฉํ•˜๋ฉฐ ์ด ๊ณต๊ฒฉ์— ์ทจ์•ฝํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ๋‹ค์Œ VMware์šฉ GKE ๋ฒ„์ „์˜ Linux ๋…ธ๋“œ ์ด๋ฏธ์ง€ ๋ฒ„์ „์€ ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๊ด€๋ฆฌ์ž ํด๋Ÿฌ์Šคํ„ฐ์™€ ์‚ฌ์šฉ์ž ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ๋‹ค์Œ VMware์šฉ GKE ๋ฒ„์ „์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

    • 1.10.3

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    CVE-2022-0847์€ Linux ์ปค๋„ ๋ฒ„์ „ 5.8์— ๋„์ž…๋œ PIPE_BUF_FLAG_CAN_MERGE ํ”Œ๋ž˜๊ทธ์™€ ๊ด€๋ จ์ด ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์—์„œ ์ƒˆ ํŒŒ์ดํ”„ ๋ฒ„ํผ ๊ตฌ์กฐ์˜ 'ํ”Œ๋ž˜๊ทธ' ๊ตฌ์„ฑ์›์—๋Š” Linux ์ปค๋„์˜ ์ ์ ˆํ•œ ์ดˆ๊ธฐํ™”๊ฐ€ ์—†์—ˆ์Šต๋‹ˆ๋‹ค. ๊ถŒํ•œ์ด ์—†๋Š” ๋กœ์ปฌ ๊ณต๊ฒฉ์ž๊ฐ€ ์ด ๊ฒฐํ•จ์„ ์‚ฌ์šฉํ•˜์—ฌ ์ฝ๊ธฐ ์ „์šฉ ํŒŒ์ผ์—์„œ ์ง€์›ํ•˜๋Š” ํŽ˜์ด์ง€ ์บ์‹œ์˜ ํŽ˜์ด์ง€์— ์“ฐ๊ณ  ์ž์‹ ์˜ ๊ถŒํ•œ์„ ์—์Šค์ปฌ๋ ˆ์ด์…˜ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์ด ๋ฌธ์ œ๋ฅผ ํ•ด๊ฒฐํ•˜๋Š” ์ƒˆ๋กœ์šด ๋ฒ„์ „์˜ Container-Optimized OS๊ฐ€ VMware์šฉ GKE์˜ ์—…๋ฐ์ดํŠธ๋œ ๋ฒ„์ „์— ํ†ตํ•ฉ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    ๋†’์Œ

    AWS์šฉ GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Linux ์ปค๋„ ๋ฒ„์ „ 5.8 ์ด์ƒ์—์„œ ๋ณด์•ˆ ์ทจ์•ฝ์  CVE-2022-0847์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์œผ๋ฉฐ, ๊ถŒํ•œ์ด ๋ฃจํŠธ๋กœ ์—์Šค์ปฌ๋ ˆ์ด์…˜๋  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์ด ์ทจ์•ฝ์ ์€ Ubuntu ๋ฅผ ์‚ฌ์šฉํ•˜๋Š” AWS ๊ธฐ๋ฐ˜ GKE v1.21 ๋ฐ AWS ๊ธฐ๋ฐ˜ GKE(์ด์ „ ์„ธ๋Œ€) v1.19, v1.20, v1.21์—์„œ ์‹คํ–‰๋˜๋Š” ํด๋Ÿฌ์Šคํ„ฐ์— ์˜ํ–ฅ์„ ๋ฏธ์นฉ๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ๋‹ค์Œ AWS ๊ธฐ๋ฐ˜ GKE ๋ฒ„์ „์˜ Linux ๋…ธ๋“œ ์ด๋ฏธ์ง€ ๋ฒ„์ „์€ ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    ๊ด€๋ฆฌํ˜• AWS ๊ธฐ๋ฐ˜ GKE์˜ ๊ฒฝ์šฐ ์‚ฌ์šฉ์ž ํด๋Ÿฌ์Šคํ„ฐ์™€ ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

    • 1.21.11-gke.100

    k-lite AWS ๊ธฐ๋ฐ˜ GKE์˜ ๊ฒฝ์šฐ AWSManagementService, AWSCluster, AWSNodePool ๊ฐ์ฒด๋ฅผ ๋‹ค์Œ ๋ฒ„์ „์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

    • 1.21.11-gke.100
    • 1.20.15-gke.2200

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    CVE-2022-0847์€ Linux ์ปค๋„ ๋ฒ„์ „ 5.8์— ๋„์ž…๋œ PIPE_BUF_FLAG_CAN_MERGE ํ”Œ๋ž˜๊ทธ์™€ ๊ด€๋ จ์ด ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์—์„œ ์ƒˆ ํŒŒ์ดํ”„ ๋ฒ„ํผ ๊ตฌ์กฐ์˜ 'ํ”Œ๋ž˜๊ทธ' ๊ตฌ์„ฑ์›์—๋Š” Linux ์ปค๋„์˜ ์ ์ ˆํ•œ ์ดˆ๊ธฐํ™”๊ฐ€ ์—†์—ˆ์Šต๋‹ˆ๋‹ค. ๊ถŒํ•œ์ด ์—†๋Š” ๋กœ์ปฌ ๊ณต๊ฒฉ์ž๊ฐ€ ์ด ๊ฒฐํ•จ์„ ์‚ฌ์šฉํ•˜์—ฌ ์ฝ๊ธฐ ์ „์šฉ ํŒŒ์ผ์—์„œ ์ง€์›ํ•˜๋Š” ํŽ˜์ด์ง€ ์บ์‹œ์˜ ํŽ˜์ด์ง€์— ์“ฐ๊ณ  ์ž์‹ ์˜ ๊ถŒํ•œ์„ ์—์Šค์ปฌ๋ ˆ์ด์…˜ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ๋†’์Œ

    Azure์šฉ GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Linux ์ปค๋„ ๋ฒ„์ „ 5.8 ์ด์ƒ์—์„œ ๋ณด์•ˆ ์ทจ์•ฝ์  CVE-2022-0847์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์œผ๋ฉฐ, ๊ถŒํ•œ์ด ๋ฃจํŠธ๋กœ ์—์Šค์ปฌ๋ ˆ์ด์…˜๋  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์€ Ubuntu๋ฅผ ์‚ฌ์šฉํ•˜๋Š” Azure ๊ธฐ๋ฐ˜ GKE v1.21์˜ ๊ด€๋ฆฌํ˜• ํด๋Ÿฌ์Šคํ„ฐ์— ์˜ํ–ฅ์„ ๋ฏธ์นฉ๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ๋‹ค์ŒAzure ๊ธฐ๋ฐ˜ GKE ๋ฒ„์ „์˜ Linux ๋…ธ๋“œ ์ด๋ฏธ์ง€ ๋ฒ„์ „์€ ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์‚ฌ์šฉ์ž ํด๋Ÿฌ์Šคํ„ฐ์™€ ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ ๋ฒ„์ „์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

    • 1.21.11-gke.100

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    CVE-2022-0847์€ Linux ์ปค๋„ ๋ฒ„์ „ 5.8์— ๋„์ž…๋œ PIPE_BUF_FLAG_CAN_MERGE ํ”Œ๋ž˜๊ทธ์™€ ๊ด€๋ จ์ด ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์—์„œ ์ƒˆ ํŒŒ์ดํ”„ ๋ฒ„ํผ ๊ตฌ์กฐ์˜ 'ํ”Œ๋ž˜๊ทธ' ๊ตฌ์„ฑ์›์—๋Š” Linux ์ปค๋„์˜ ์ ์ ˆํ•œ ์ดˆ๊ธฐํ™”๊ฐ€ ์—†์—ˆ์Šต๋‹ˆ๋‹ค. ๊ถŒํ•œ์ด ์—†๋Š” ๋กœ์ปฌ ๊ณต๊ฒฉ์ž๊ฐ€ ์ด ๊ฒฐํ•จ์„ ์‚ฌ์šฉํ•˜์—ฌ ์ฝ๊ธฐ ์ „์šฉ ํŒŒ์ผ์—์„œ ์ง€์›ํ•˜๋Š” ํŽ˜์ด์ง€ ์บ์‹œ์˜ ํŽ˜์ด์ง€์— ์“ฐ๊ณ  ์ž์‹ ์˜ ๊ถŒํ•œ์„ ์—์Šค์ปฌ๋ ˆ์ด์…˜ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ๋†’์Œ

    ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ Google Distributed Cloud Virtual

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Linux ์ปค๋„ ๋ฒ„์ „ 5.8 ์ด์ƒ์—์„œ ๋ณด์•ˆ ์ทจ์•ฝ์  CVE-2022-0847์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์œผ๋ฉฐ, ๊ถŒํ•œ์ด ๋ฃจํŠธ๋กœ ์—์Šค์ปฌ๋ ˆ์ด์…˜๋  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ๋ณ„๋„๋กœ ์ทจํ•ด์•ผ ํ•  ์กฐ์น˜๋Š” ์—†์Šต๋‹ˆ๋‹ค. ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ Google Distributed Cloud Virtual์€ Linux๋ฅผ ํŒจํ‚ค์ง€์˜ ์ผ๋ถ€๋กœ ํฌํ•จํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์ด CVE์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค. ์‚ฌ์šฉํ•˜๋Š” ๋…ธ๋“œ ์ด๋ฏธ์ง€๊ฐ€ CVE-2022-0847์˜ ์ˆ˜์ •์‚ฌํ•ญ์ด ํฌํ•จ๋œ ๋ฒ„์ „์œผ๋กœ ์—…๋ฐ์ดํŠธ๋˜๋Š”์ง€ ํ™•์ธํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค.

    ๋†’์Œ

    GCP-2022-011

    ๊ฒŒ์‹œ: 2022๋…„ 3์›” 22์ผ
    ์—…๋ฐ์ดํŠธ: 2022๋…„ 8์›” 11์ผ

    2022๋…„ 8์›” 11์ผ ์—…๋ฐ์ดํŠธ: SMT ๊ตฌ์„ฑ ์˜ค๋ฅ˜์˜ ์˜ํ–ฅ์— ๋Œ€ํ•œ ์„ธ๋ถ€์ •๋ณด๊ฐ€ ์ถ”๊ฐ€๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    2022๋…„ 8์›” 11์ผ ์—…๋ฐ์ดํŠธ: ๋™์‹œ ๋ฉ€ํ‹ฐ ์Šค๋ ˆ๋”ฉ(SMT) ๊ตฌ์„ฑ์— ๋Œ€ํ•œ ์ž์„ธํ•œ ์ •๋ณด๊ฐ€ ์ถ”๊ฐ€๋˜์—ˆ์Šต๋‹ˆ๋‹ค. SMT๋Š” ์‚ฌ์šฉ ์ค‘์ง€๋˜์—ˆ์ง€๋งŒ ๋‚˜์—ด๋œ ๋ฒ„์ „์—์„œ ์‚ฌ์šฉ ์„ค์ •๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    ์ƒŒ๋“œ๋ฐ•์Šค ์ฒ˜๋ฆฌ๋œ ๋…ธ๋“œ ํ’€์— ์ˆ˜๋™์œผ๋กœ SMT๋ฅผ ์‚ฌ์šฉ ์„ค์ •ํ•œ ๊ฒฝ์šฐ ์ด ๋ฌธ์ œ๊ฐ€ ๋ฐœ์ƒํ•˜๋”๋ผ๋„ SMT๋Š” ์ˆ˜๋™์œผ๋กœ ์‚ฌ์šฉ ์„ค์ •๋œ ์ƒํƒœ๋ฅผ ์œ ์ง€ํ•ฉ๋‹ˆ๋‹ค.


    GKE Sandbox ์ด๋ฏธ์ง€์— ํ•˜์ดํผ ์Šค๋ ˆ๋”ฉ์ด๋ผ๊ณ ๋„ ํ•˜๋Š” ๋™์‹œ ๋ฉ€ํ‹ฐ ์Šค๋ ˆ๋”ฉ(SMT)์ด ์ž˜๋ชป ๊ตฌ์„ฑ๋˜์–ด ์žˆ์Šต๋‹ˆ๋‹ค. ์ž˜๋ชป๋œ ๊ตฌ์„ฑ์œผ๋กœ ์ธํ•ด ๋…ธ๋“œ๊ฐ€ ๋งˆ์ดํฌ๋กœ์•„ํ‚คํ…์ฒ˜ ๋ฐ์ดํ„ฐ ์ƒ˜ํ”Œ๋ง(MDS)๊ณผ ๊ฐ™์€ ๋ถ€์ฑ„๋„ ๊ณต๊ฒฉ์— ๋…ธ์ถœ๋  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ž์„ธํ•œ ๋‚ด์šฉ์€ GKE Sandbox ๋ฌธ์„œ๋ฅผ ์ฐธ์กฐํ•˜์„ธ์š”. ์˜ํ–ฅ์„ ๋ฐ›๋Š” ๋‹ค์Œ ๋ฒ„์ „์„ ์‚ฌ์šฉํ•˜์ง€ ์•Š๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

    • 1.22.4-gke.1501
    • 1.22.6-gke.300
    • 1.23.2-gke.300
    • 1.23.3-gke.600

    ์ˆ˜๋™์œผ๋กœ ๋…ธ๋“œ ํ’€์— SMT๋ฅผ ์‚ฌ์šฉ ์„ค์ •ํ•œ ๊ฒฝ์šฐ ์ด ๋ฌธ์ œ๋Š” ์ƒŒ๋“œ๋ฐ•์Šค ์ฒ˜๋ฆฌ๋œ ๋…ธ๋“œ์— ์˜ํ–ฅ์„ ์ฃผ์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ๋…ธ๋“œ๋ฅผ ๋‹ค์Œ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค.

    • 1.22.6-gke.1500 ์ด์ƒ
    • 1.23.3-gke.1100 ์ด์ƒ

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    GKE Sandbox ๋…ธ๋“œ๋Š” ๊ธฐ๋ณธ์ ์œผ๋กœ SMT๋ฅผ ์ค‘์ง€ํ•˜์—ฌ ๋ถ€์ฑ„๋„ ๊ณต๊ฒฉ์„ ์™„ํ™”ํ•ฉ๋‹ˆ๋‹ค.

    ๋ณดํ†ต

    GCP-2022-009

    ๊ฒŒ์‹œ: 2022๋…„ 3์›” 1์ผ
    ์—…๋ฐ์ดํŠธ: 2022๋…„ 3์›” 15์ผ

    GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    2022๋…„ 3์›” 15์ผ ์—…๋ฐ์ดํŠธ: Azure ๊ธฐ๋ฐ˜ GKE ๋ฐ Azure ๊ธฐ๋ฐ˜ GKE์— ๋Œ€ํ•œ ๊ฐ•ํ™” ๊ฐ€์ด๋“œ๊ฐ€ ์ถ”๊ฐ€๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์›นํ›…์„ ์‚ฌ์šฉํ•œ ์ง€์†์„ฑ์— ๋Œ€ํ•œ ์„น์…˜์ด ์ถ”๊ฐ€๋˜์—ˆ์Šต๋‹ˆ๋‹ค.


    GKE Autopilot ํด๋Ÿฌ์Šคํ„ฐ์—์„œ ๋…ธ๋“œ VM์— ์•ก์„ธ์Šคํ•˜๊ธฐ ์œ„ํ•œ ์ผ๋ถ€ ์˜ˆ๊ธฐ์น˜ ์•Š์€ ๊ฒฝ๋กœ๊ฐ€ ํด๋Ÿฌ์Šคํ„ฐ์˜ ๊ถŒํ•œ ์Šน๊ฒฉ์„ ์œ„ํ•ด ์‚ฌ์šฉ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด ๋ฌธ์ œ๋Š” ํ•ด๊ฒฐ๋˜์—ˆ์œผ๋ฉฐ ์ถ”๊ฐ€ ์กฐ์น˜๊ฐ€ ํ•„์š”ํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค. ์ด ์ˆ˜์ •์‚ฌํ•ญ์€ ์ทจ์•ฝ์„ฑ ๋ฐœ๊ฒฌ ๋ณด์ƒ ํ”„๋กœ๊ทธ๋žจ์„ ํ†ตํ•ด ๋ณด๊ณ ๋œ ๋ฌธ์ œ๋ฅผ ํ•ด๊ฒฐํ•ฉ๋‹ˆ๋‹ค.

    GKE Standard ๋ฐ GKE ํด๋Ÿฌ์Šคํ„ฐ ์‚ฌ์šฉ์ž๋Š” ์•„๋ž˜ ์„ค๋ช…์— ๋”ฐ๋ผ ๋น„์Šทํ•œ ๊ฐ•ํ™” ์ •์ฑ…์„ ์„ ํƒ์ ์œผ๋กœ ์ ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ๊ธฐ์ˆ  ์„ธ๋ถ€์ •๋ณด

    ํƒ€์‚ฌ ์ •์ฑ… ์˜ˆ์™ธ๋ฅผ ์‚ฌ์šฉํ•œ ํ˜ธ์ŠคํŠธ ์•ก์„ธ์Šค

    GKE Autopilot์€ Google Cloud์—์„œ ๋…ธ๋“œ ๋ฐ ํฌ๋“œ ์ˆ˜์ค€ SLA๋ฅผ ์™„๋ฒฝํ•˜๊ฒŒ ๊ด€๋ฆฌํ•  ์ˆ˜ ์žˆ๋„๋ก ์ผ๋ถ€ ๊ถŒํ•œ์ด ๋†’์€ Kubernetes ๊ธฐ๋ณธ ์š”์†Œ๋ฅผ ์ œํ•œํ•˜์—ฌ ์›Œํฌ๋กœ๋“œ์—์„œ ๋…ธ๋“œ VM์— ๋Œ€ํ•œ ๋‚ฎ์€ ์ˆ˜์ค€์˜ ์•ก์„ธ์Šค ๊ถŒํ•œ์„ ๊ฐ–์ง€ ๋ชปํ•˜๋„๋ก ์ œํ•œํ•ฉ๋‹ˆ๋‹ค. ์ปจํ…์ŠคํŠธ์—์„œ ์ด๋ฅผ ์„ค์ •ํ•˜๊ธฐ ์œ„ํ•ด GKE Standard๋Š” ๊ธฐ๋ณธ ์ปดํ“จํŒ…์— ๋Œ€ํ•œ ์ „์ฒด ์•ก์„ธ์Šค ๊ถŒํ•œ์„ ์ œ๊ณตํ•˜๊ณ , Autopilot์€ ์ œํ•œ๋œ ์•ก์„ธ์Šค ๊ถŒํ•œ์„ ์ œ๊ณตํ•˜๊ณ , Cloud Run์€ ์•ก์„ธ์Šค๋ฅผ ์ œ๊ณตํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    Autopilot์€ ์‚ฌ์ „ ์ •์˜๋œ ํƒ€์‚ฌ ๋„๊ตฌ ๋ชฉ๋ก์— ํฌํ•จ๋œ ์ผ๋ถ€ ์ œํ•œ์‚ฌํ•ญ์„ ์™„ํ™”ํ•˜์—ฌ ๊ณ ๊ฐ์ด ๋ณ„๋„์˜ ์ˆ˜์ • ์—†์ด Autopilot์—์„œ ์ด๋Ÿฌํ•œ ๋„๊ตฌ๋ฅผ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ๋„๋ก ํ•ฉ๋‹ˆ๋‹ค. ์—ฐ๊ตฌ์›์€ ํ˜ธ์ŠคํŠธ ๊ฒฝ๋กœ ๋งˆ์šดํŠธ๋ฅผ ํ†ตํ•ด ํฌ๋“œ๋ฅผ ์ƒ์„ฑํ•˜๋Š” ๊ถŒํ•œ์„ ์‚ฌ์šฉํ•˜์—ฌ ํ—ˆ์šฉ ๋ชฉ๋ก์— ์ถ”๊ฐ€๋œ ํƒ€์‚ฌ ๋„๊ตฌ ์ค‘ ํ•˜๋‚˜์ฒ˜๋Ÿผ ๋ณด์ด๋Š” ํฌ๋“œ์—์„œ ๊ถŒํ•œ์ด ์žˆ๋Š” ์ปจํ…Œ์ด๋„ˆ๋ฅผ ์‹คํ–‰ํ•˜์—ฌ ํ˜ธ์ŠคํŠธ์— ์•ก์„ธ์Šคํ•  ์ˆ˜ ์žˆ์—ˆ์Šต๋‹ˆ๋‹ค.

    ์ด ๋ฐฉ์‹์œผ๋กœ ํฌ๋“œ๋ฅผ ์˜ˆ์•ฝํ•˜๋Š” ๊ธฐ๋Šฅ์€ GKE Standard์—์„œ๋Š” ์˜ˆ์ƒ๋˜์ง€๋งŒ GKE Autopilot์—์„œ๋Š” ์˜ˆ์ƒ๋˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค. ์•ž์„œ ์„ค๋ช…ํ•œ SLA๋ฅผ ์‚ฌ์šฉ ์„ค์ •ํ•˜๋Š” ๋ฐ ์‚ฌ์šฉ๋˜๋Š” ํ˜ธ์ŠคํŠธ ์•ก์„ธ์Šค ์ œํ•œ์„ ์šฐํšŒํ–ˆ๊ธฐ ๋•Œ๋ฌธ์ž…๋‹ˆ๋‹ค.

    ์ด ๋ฌธ์ œ๋Š” ํƒ€์‚ฌ ํ—ˆ์šฉ ๋ชฉ๋ก ํฌ๋“œ ์‚ฌ์–‘์„ ๊ฐ•ํ™”ํ•˜์—ฌ ํ•ด๊ฒฐ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    root-on-node์—์„œ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜

    ํ˜ธ์ŠคํŠธ ์•ก์„ธ์Šค ์™ธ์—๋„ stackdriver-metadata-agent-cluster-level ๋ฐ metrics-server ํฌ๋“œ๋Š” ๊ถŒํ•œ์ด ๋†’์€ ๊ฒƒ์œผ๋กœ ์‹๋ณ„๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๋…ธ๋“œ์— ๋Œ€ํ•œ ๋ฃจํŠธ ์ˆ˜์ค€ ์•ก์„ธ์Šค ๊ถŒํ•œ์„ ์–ป์€ ํ›„ ์ด๋Ÿฌํ•œ ์„œ๋น„์Šค๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ๋ณด๋‹ค ์„ธ๋ฐ€ํ•˜๊ฒŒ ์ œ์–ดํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    GKE Standard ๋ฐ Autopilot ๋ชจ๋‘์— ๋Œ€ํ•ด stackdriver-metadata-agent๊ฐ€ ์ง€์› ์ค‘๋‹จ๋˜๊ณ  ์‚ญ์ œ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด ๊ตฌ์„ฑ์š”์†Œ๋Š” VMware์šฉ GKE ๋ฐ ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ Google Distributed Cloud Virtual์—์„œ ์•„์ง ์‚ฌ์šฉ๋ฉ๋‹ˆ๋‹ค.

    ์ดํ›„ ์ด ์œ ํ˜•์˜ ๊ณต๊ฒฉ์„ ๋ฐฉ์ง€ํ•˜๊ธฐ ์œ„ํ•œ ์‹œ์Šคํ…œ ๊ฐ•ํ™” ๋ฐฉ์•ˆ์— ๋”ฐ๋ผ ์ตœ์‹  ์ถœ์‹œ ๋ฒ„์ „์—์„œ๋Š” kube-system ๋„ค์ž„์ŠคํŽ˜์ด์Šค์—์„œ ์—ฌ๋Ÿฌ ๊ฐ์ฒด์˜ ์„œ๋น„์Šค ๊ณ„์ •์— ๋Œ€ํ•ด ์—…๋ฐ์ดํŠธ๋ฅผ ๋ฐฉ์ง€ํ•˜๋Š” Autopilot ์ œ์•ฝ์กฐ๊ฑด์ด ์ ์šฉ๋ฉ๋‹ˆ๋‹ค. ๊ถŒํ•œ ๋ถ€์—ฌ๋œ ์›Œํฌ๋กœ๋“œ์˜ ์ž์ฒด ์ˆ˜์ •์„ ๋ฐฉ์ง€ํ•˜๋„๋ก GKE Standard ํด๋Ÿฌ์Šคํ„ฐ ๋ฐ GKE ํด๋Ÿฌ์Šคํ„ฐ์— ๋น„์Šทํ•œ ๋ณดํ˜ธ๋ฅผ ์ ์šฉํ•  ์ˆ˜ ์žˆ๋„๋ก Gatekeeper ์ •์ฑ…์ด ๊ฐœ๋ฐœ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด ์ •์ฑ…์€ Autopilot ํด๋Ÿฌ์Šคํ„ฐ์— ๋Œ€ํ•ด ์ž๋™์œผ๋กœ ์ ์šฉ๋ฉ๋‹ˆ๋‹ค. ์ž์„ธํ•œ ๋‚ด์šฉ์€ ๋‹ค์Œ ๊ฐ•ํ™” ๊ฐ€์ด๋“œ๋ฅผ ์ฐธ์กฐํ•˜์„ธ์š”.


    2022๋…„ 3์›” 15์ผ ์ถ”๊ฐ€: ๋ณ€ํ˜• ์›นํ›…์„ ์‚ฌ์šฉํ•œ ์ง€์†์„ฑ

    ๋ณ€ํ˜• ์›นํ›…์€ ํด๋Ÿฌ์Šคํ„ฐ ์„ฑ๋Šฅ ์ €ํ•˜ ํ›„ ๊ถŒํ•œ ๋ถ€์—ฌ๋œ ๋ฐœํŒ์„ ์„ค์ •ํ•˜๊ธฐ ์œ„ํ•ด ๋ณด๊ณ ์„œ์—์„œ ์‚ฌ์šฉ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด๋Ÿฌํ•œ ๋ถ€๋ถ„์€ ํด๋Ÿฌ์Šคํ„ฐ ๊ด€๋ฆฌ์ž๊ฐ€ ์ƒ์„ฑํ•œ Kubernetes API์˜ ํ‘œ์ค€ ๋ถ€๋ถ„์ด๋ฉฐ, Autopilot์œผ๋กœ ๊ณ ๊ฐ ์ •์˜ ์›นํ›…์— ๋Œ€ํ•œ ์ง€์›์ด ์ถ”๊ฐ€๋˜์—ˆ์„ ๋•Œ ๊ด€๋ฆฌ์ž์—๊ฒŒ ํ‘œ์‹œ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.


    ๊ธฐ๋ณธ ๋„ค์ž„์ŠคํŽ˜์ด์Šค์—์„œ ๊ถŒํ•œ ๋ถ€์—ฌ๋œ ์„œ๋น„์Šค ๊ณ„์ •

    Autopilot ์ •์ฑ… ์‹œํ–‰์ž๋Š” ์„œ๋น„์Šค ๊ณ„์ •์— ํŠน๋ณ„ํ•œ ๊ถŒํ•œ์„ ๋ถ€์—ฌํ•˜๊ธฐ ์œ„ํ•ด ๊ธฐ๋ณธ ๋„ค์ž„์ŠคํŽ˜์ด์Šค์—์„œ csi-attacher ๋ฐ otelsvc์˜ 2๊ฐœ ์„œ๋น„์Šค ๊ณ„์ •์„ ํ—ˆ์šฉ ๋ชฉ๋ก์— ์ถ”๊ฐ€ํ–ˆ์Šต๋‹ˆ๋‹ค. ClusterRoleBinding ๊ฐ์ฒด ๋งŒ๋“ค๊ธฐ ๊ถŒํ•œ๊ณผ ๊ธฐ๋ณธ ๋„ค์ž„์ŠคํŽ˜์ด์Šค์—์„œ ํฌ๋“œ ๋งŒ๋“ค๊ธฐ ์•ก์„ธ์Šค ๊ถŒํ•œ์„ ํฌํ•จํ•˜์—ฌ ๊ณ ๊ธ‰ ๊ถŒํ•œ์ด ์žˆ๋Š” ๊ณต๊ฒฉ์ž๊ฐ€ ์ด๋Ÿฌํ•œ ์„œ๋น„์Šค ๊ณ„์ • ์ด๋ฆ„์„ ์‚ฌ์šฉํ•ด์„œ ์ถ”๊ฐ€ ๊ถŒํ•œ์— ์•ก์„ธ์Šคํ•  ์ˆ˜ ์žˆ์—ˆ์Šต๋‹ˆ๋‹ค. ๊ธฐ์กด Autopilot ์ •์ฑ… ๋ณดํ˜ธ๋ฅผ ์œ„ํ•ด ์ด๋Ÿฌํ•œ ์„œ๋น„์Šค๊ฐ€ kube-system ๋„ค์ž„์ŠคํŽ˜์ด์Šค์—์„œ ์ด๋™๋˜์—ˆ์Šต๋‹ˆ๋‹ค. GKE Standard ํด๋Ÿฌ์Šคํ„ฐ ๋ฐ GKE ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ๋ชจ๋“  GKE Autopilot ํด๋Ÿฌ์Šคํ„ฐ์—์„œ ์˜๋„ํ•˜์ง€ ์•Š์€ ํ˜ธ์ŠคํŠธ ์•ก์„ธ์Šค๋ฅผ ์‚ญ์ œํ•˜๋„๋ก ์ •์ฑ…์„ ์—…๋ฐ์ดํŠธํ–ˆ์œผ๋ฉฐ ์ถ”๊ฐ€ ์กฐ์น˜๋Š” ํ•„์š”ํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์ถ”๊ฐ€ ๋ณดํ˜ธ ์กฐ์น˜๋กœ ํ–ฅํ›„ ๋ช‡ ์ฃผ ๋‚ด์— Autopilot์— ์ถ”๊ฐ€๋กœ ์ •์ฑ… ๊ฐ•ํ™”๊ฐ€ ์ ์šฉ๋  ์˜ˆ์ •์ž…๋‹ˆ๋‹ค. ๋ณ„๋„์˜ ์กฐ์น˜๊ฐ€ ํ•„์š”ํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    GKE Standard ํด๋Ÿฌ์Šคํ„ฐ ๋ฐ GKE ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์‚ฌ์šฉ์ž๊ฐ€ ์ด๋ฏธ ํ˜ธ์ŠคํŠธ ์•ก์„ธ์Šค ๊ถŒํ•œ์„ ๊ฐ€์ง€๋ฏ€๋กœ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค. GKE Standard ํด๋Ÿฌ์Šคํ„ฐ ๋ฐ GKE ํด๋Ÿฌ์Šคํ„ฐ ์‚ฌ์šฉ์ž๋Š” ์‹œ์Šคํ…œ ๊ฐ•ํ™”๋ฅผ ์œ„ํ•ด ๊ถŒํ•œ์ด ์žˆ๋Š” ์›Œํฌ๋กœ๋“œ์˜ ์ž์ฒด ์ˆ˜์ •์„ ๋ฐฉ์ง€ํ•˜๋Š” Gatekeeper ์ •์ฑ…์œผ๋กœ ์œ ์‚ฌํ•œ ๋ณดํ˜ธ๋ฅผ ์ ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ž์„ธํ•œ ๋‚ด์šฉ์€ ๋‹ค์Œ ๊ฐ•ํ™” ๊ฐ€์ด๋“œ๋ฅผ ์ฐธ์กฐํ•˜์„ธ์š”.

    ๋‚ฎ์Œ

    GCP-2022-008

    ๊ฒŒ์‹œ: 2022๋…„ 2์›” 23์ผ
    ์—…๋ฐ์ดํŠธ: 2022๋…„ 4์›” 28์ผ
    ์ฐธ์กฐ: CVE-2022-23606, CVE-2022-21655, CVE-2021-43826, CVE-2021-43825, CVE-2021-43824, CVE-2022-21654, CVE-2022-21657, CVE-2022-21656

    GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„
    Envoy ํ”„๋กœ์ ํŠธ๋Š” ์ตœ๊ทผ ์ผ๋ จ์˜ ์ทจ์•ฝ์ ์ธ CVE-2022-23606, CVE-2022-21655, CVE-2021-43826, CVE-2021-43825, CVE-2021-43824, CVE-2022-21654, CVE-2022-21657, CVE-2022-21656์„ ๋ฐœ๊ฒฌํ–ˆ์œผ๋ฉฐ ์ด ์ทจ์•ฝ์ ์€ Anthos Service Mesh, Istio-on-GKE ๋˜๋Š” ์ปค์Šคํ…€ Istio ๋ฐฐํฌ๋ฅผ ์‚ฌ์šฉํ•˜๋Š” GKE ํด๋Ÿฌ์Šคํ„ฐ์— ์˜ํ–ฅ์„ ๋ฏธ์น  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.
    ๋‹ค์Œ์— ๋‚˜์—ด๋œ ๋ชจ๋“  ๋ฌธ์ œ๋Š” Envoy ์ถœ์‹œ ๋ฒ„์ „ 1.21.1์—์„œ ํ•ด๊ฒฐ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.
    ๊ธฐ์ˆ  ๋ฐฐ๊ฒฝ
    ์ด ์ทจ์•ฝ์ ์— ๋Œ€ํ•œ ์ž์„ธํ•œ ๋‚ด์šฉ์€ ์—ฌ๊ธฐ๋ฅผ ์ฐธ์กฐํ•˜์„ธ์š”.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    Anthos Service Mesh๊ฐ€ ์‹คํ–‰๋˜๋Š” GKE ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ์œ„ ์ทจ์•ฝ์ ์— ๋Œ€ํ•œ ์ˆ˜์ •์‚ฌํ•ญ์ด ์ง€์›๋˜๋Š” ๋ฒ„์ „์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค.
    • Anthos Service Mesh 1.12๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ๊ฒฝ์šฐ v1.12.4-asm.0์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค.
    • Anthos Service Mesh 1.11์„ ์‚ฌ์šฉํ•˜๋Š” ๊ฒฝ์šฐ v1.11.7-asm.1๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค.
    • Anthos Service Mesh 1.10์„ ์‚ฌ์šฉํ•˜๋Š” ๊ฒฝ์šฐ v1.10.6-asm.1๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค.
    Anthos Service Mesh v1.9 ์ดํ•˜๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ๊ฒฝ์šฐ ,์ด ์ถœ์‹œ ๋ฒ„์ „์€ ์ง€์› ์ข…๋ฃŒ๋˜์–ด ๋” ์ด์ƒ ์ง€์›๋˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค. ์ด๋Ÿฌํ•œ CVE ์ˆ˜์ •์‚ฌํ•ญ์€ ๋ฐฑํฌํŠธ๋˜์ง€ ์•Š์•˜์Šต๋‹ˆ๋‹ค. ASM 1.10 ์ด์ƒ์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค.

    Istio-on-GKE๊ฐ€ ์‹คํ–‰๋˜๋Š” GKE ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ์œ„ ์ทจ์•ฝ์ ์— ๋Œ€ํ•œ ์ˆ˜์ •์‚ฌํ•ญ์ด ์ง€์›๋˜๋Š” ๋ฒ„์ „์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค.
    • Istio-on-GKE 1.6์„ ์‚ฌ์šฉํ•˜๋Š” ๊ฒฝ์šฐ v1.6.14-gke.8๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค.
    • Istio-on-GKE 1.4.11์„ ์‚ฌ์šฉํ•˜๋Š” ๊ฒฝ์šฐ v1.4.11-gke.4๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค.
    • Istio-on-GKE 1.4.10์„ ์‚ฌ์šฉํ•˜๋Š” ๊ฒฝ์šฐ v1.4.10-gke.23์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค.
    • GKE 1.22 ์ด์ƒ์„ ์‚ฌ์šฉํ•˜๋Š” ๊ฒฝ์šฐ Istio GKE 1.4.10์„ ์‚ฌ์šฉํ•˜์„ธ์š”. ๊ทธ๋ ‡์ง€ ์•Š์œผ๋ฉด Istio-on-GKE 1.4.11์„ ์‚ฌ์šฉํ•ฉ๋‹ˆ๋‹ค.

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    CVE-2022-23606, CVE-2022-21655, CVE-2021-43826, CVE-2021-43825, CVE-2021-43824, CVE-2022-21654, CVE-2022-21657, CVE-2022-21656
    ๋†’์Œ

    VMware์šฉ GKE

    ์—…๋ฐ์ดํŠธ: 2022๋…„ 4์›” 28์ผ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„
    Envoy์—์„œ ์ตœ๊ทผ์— ์—ฌ๋Ÿฌ ๋ณด์•ˆ ์ทจ์•ฝ์  ์ˆ˜์ •์‚ฌํ•ญ์„ ์ถœ์‹œํ–ˆ์Šต๋‹ˆ๋‹ค. Envoy๊ฐ€ metrics-server์™€ ํ•จ๊ป˜ ์‚ฌ์šฉ๋˜๋ฏ€๋กœ VMware์šฉ GKE๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค. ํ˜„์žฌ ์ˆ˜์ • ์ค‘์ธ Envoy CVE๊ฐ€ ๋‹ค์Œ์— ๋‚˜์™€ ์žˆ์Šต๋‹ˆ๋‹ค. ํŠน์ • ๋ฒ„์ „์ด ์ œ๊ณต๋˜๋ฉด ์ด ๊ฒŒ์‹œํŒ์ด ์—…๋ฐ์ดํŠธ๋ฉ๋‹ˆ๋‹ค.
    • CVE-2021-43824(CVSS ์ ์ˆ˜ 6.5, ๋ณดํ†ต): JWT ํ•„ํ„ฐ safe_regex ์ผ์น˜๋ฅผ ์‚ฌ์šฉํ•  ๋•Œ ์ž ์žฌ์ ์ธ null ํฌ์ธํ„ฐ ์—ญ์ฐธ์กฐ
      ์ฐธ๊ณ : ASM/Istio-on-GKE์—์„œ๋Š” Envoy ํ•„ํ„ฐ๋ฅผ ์ง€์›ํ•˜์ง€ ์•Š์ง€๋งŒ JWT ํ•„ํ„ฐ ์ •๊ทœ์‹์„ ์‚ฌ์šฉํ•˜๋ฉด ์˜ํ–ฅ์„ ๋ฐ›์„ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.
    • CVE-2021-43825(CVSS ์ ์ˆ˜ 6.1, ๋ณดํ†ต): ์‘๋‹ต ํ•„ํ„ฐ๊ฐ€ ์‘๋‹ต ๋ฐ์ดํ„ฐ๋ฅผ ๋Š˜๋ฆฌ๊ณ  ์ฆ๊ฐ€๋œ ๋ฐ์ดํ„ฐ๊ฐ€ ๋‹ค์šด์ŠคํŠธ๋ฆผ ๋ฒ„ํผ ํ•œ๋„๋ฅผ ์ดˆ๊ณผํ•  ๋•Œ Use-after-free๊ฐ€ ๋ฐœ์ƒํ•ฉ๋‹ˆ๋‹ค.
      ์ฐธ๊ณ : ASM/Istio-on-GKE์—์„œ๋Š” Envoy ํ•„ํ„ฐ๋ฅผ ์ง€์›ํ•˜์ง€ ์•Š์ง€๋งŒ ์••์ถ• ํ•ด์ œ ํ•„ํ„ฐ๋ฅผ ์‚ฌ์šฉํ•˜๋ฉด ์˜ํ–ฅ์„ ๋ฐ›์„ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.
    • CVE-2021-43826(CVSS ์ ์ˆ˜ 6.1, ๋ณดํ†ต): ์—…์ŠคํŠธ๋ฆผ ์—ฐ๊ฒฐ ์„ค์ • ์ค‘์— ๋‹ค์šด์ŠคํŠธ๋ฆผ ์—ฐ๊ฒฐ์ด ๋Š์–ด์ง€๋ฉด HTTP๋ฅผ ํ†ตํ•ด TCP๋ฅผ ํ„ฐ๋„๋งํ•  ๋•Œ Use-after-free๊ฐ€ ๋ฐœ์ƒํ•ฉ๋‹ˆ๋‹ค.
      ์ฐธ๊ณ : ASM/Istio-on-GKE์—์„œ๋Š” Envoy ํ•„ํ„ฐ๋ฅผ ์ง€์›ํ•˜์ง€ ์•Š์ง€๋งŒ ํ„ฐ๋„๋ง ํ•„ํ„ฐ๋ฅผ ์‚ฌ์šฉํ•˜๋ฉด ์˜ํ–ฅ์„ ๋ฐ›์„ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.
    • CVE-2022-21654(CVSS ์ ์ˆ˜ 7.3, ๋†’์Œ): ์ž˜๋ชป๋œ ๊ตฌ์„ฑ ์ฒ˜๋ฆฌ๋กœ ์œ ํšจ์„ฑ ๊ฒ€์‚ฌ ์„ค์ •์„ ๋ณ€๊ฒฝํ•œ ํ›„ ์œ ํšจ์„ฑ์„ ๋‹ค์‹œ ๊ฒ€์‚ฌํ•˜์ง€ ์•Š๊ณ  mTLS ์„ธ์…˜์„ ์žฌ์‚ฌ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.
      ์ฐธ๊ณ : mTLS๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ๋ชจ๋“  ASM/Istio-on-GKE ์„œ๋น„์Šค๋Š” ์ด CVE์˜ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.
    • CVE-2022-21655(CVSS ์ ์ˆ˜ 7.5, ๋†’์Œ): ์ง์ ‘ ๋ฐ˜์‘ ํ•ญ๋ชฉ์ด ์žˆ๋Š” ๊ฒฝ๋กœ์— ๋Œ€ํ•œ ๋‚ด๋ถ€ ๋ฆฌ๋””๋ ‰์…˜์„ ์ž˜๋ชป ์ฒ˜๋ฆฌํ•ฉ๋‹ˆ๋‹ค.
      ์ฐธ๊ณ : ASM/Istio-on-GKE์—์„œ๋Š” Envoy ํ•„ํ„ฐ๋ฅผ ์ง€์›ํ•˜์ง€ ์•Š์ง€๋งŒ ์ง์ ‘ ๋ฐ˜์‘ ํ•„ํ„ฐ๋ฅผ ์‚ฌ์šฉํ•˜๋ฉด ์˜ํ–ฅ์„ ๋ฐ›์„ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.
    • CVE-2022-23606(CVSS ์ ์ˆ˜ 4.4, ๋ณดํ†ต): ํด๋Ÿฌ์Šคํ„ฐ ๊ฒ€์ƒ‰ ์„œ๋น„์Šค๋ฅผ ํ†ตํ•ด ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์‚ญ์ œ๋  ๋•Œ ์Šคํƒ ์†Œ์ง„
      ์ฐธ๊ณ : ASM 1.11 ์ด์ƒ์€ ์ด CVE์˜ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค. ASM 1.10 ๋ฐ ๋ชจ๋“  Istio-on-GKE๋Š” ์ด CVE์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.
    • CVE-2022-21657(CVSS ์ ์ˆ˜ 3.1, ๋‚ฎ์Œ): 1.20.1๊นŒ์ง€์˜ Envoy์—๋Š” X.509 ํ™•์žฅ ํ‚ค ์‚ฌ์šฉ ๋ฐ ํŠธ๋Ÿฌ์ŠคํŠธ ๋ชฉ์  ์šฐํšŒ๋กœ ์ธํ•ด ์›๊ฒฉ์œผ๋กœ ์•…์šฉ๋  ์ˆ˜ ์žˆ๋Š” ์ทจ์•ฝ์ ์ด ํฌํ•จ๋˜์–ด ์žˆ์Šต๋‹ˆ๋‹ค.
    • CVE-2022-21656(CVSS ์ ์ˆ˜ 3.1, ๋‚ฎ์Œ): 1.20.1๊นŒ์ง€์˜ Envoy์—๋Š” X.509 subjectAltName ์ผ์น˜(๋ฐ nameConstraints) ์šฐํšŒ๋กœ ์ธํ•ด ์›๊ฒฉ์œผ๋กœ ์•…์šฉ๋  ์ˆ˜ ์žˆ๋Š” ์ทจ์•ฝ์ ์ด ํฌํ•จ๋˜์–ด ์žˆ์Šต๋‹ˆ๋‹ค.

    Istio๋Š” ์ตœ๊ทผ ๋ณด์•ˆ ์ทจ์•ฝ์  ์ˆ˜์ •์‚ฌํ•ญ ํ•˜๋‚˜๋ฅผ ์ถœ์‹œํ–ˆ์Šต๋‹ˆ๋‹ค. Istio๊ฐ€ ์ธ๊ทธ๋ ˆ์Šค์— ์‚ฌ์šฉ๋˜๋ฏ€๋กœ Anthos on VMware๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค. ํ˜„์žฌ ์ˆ˜์ • ์ค‘์ธ Istio CVE๊ฐ€ ๋‹ค์Œ์— ๋‚˜์™€ ์žˆ์Šต๋‹ˆ๋‹ค. ํŠน์ • ๋ฒ„์ „์ด ์ œ๊ณต๋˜๋ฉด ์ด ๊ฒŒ์‹œํŒ์ด ์—…๋ฐ์ดํŠธ๋ฉ๋‹ˆ๋‹ค.

    CVE-2022-23635(CVSS ์ ์ˆ˜ 7.5, ๋†’์Œ): ํŠน์ˆ˜ ์ œ์ž‘๋œ `authorization` ํ—ค๋”๊ฐ€ ์žˆ๋Š” ์š”์ฒญ์„ ๋ฐ›์œผ๋ฉด Istiod๊ฐ€ ๋น„์ •์ƒ ์ข…๋ฃŒ๋ฉ๋‹ˆ๋‹ค.


    ์œ„ CVE์˜ ์ „์ฒด ์„ค๋ช…๊ณผ ์˜ํ–ฅ์€ ๋ณด์•ˆ ๊ฒŒ์‹œํŒ์„ ์ฐธ์กฐํ•˜์„ธ์š”.

    2022๋…„ 4์›” 28์ผ ์ถ”๊ฐ€: ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ๋‹ค์Œ VMware์šฉ GKE ๋ฒ„์ „์€ ์ด๋Ÿฌํ•œ ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•ฉ๋‹ˆ๋‹ค.

    • 1.9.5
    • 1.10.3
    • 1.11.0

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    CVE-2022-23606, CVE-2022-21655, CVE-2021-43826, CVE-2021-43825, CVE-2021-43824, CVE-2022-21654, CVE-2022-21657, CVE-2022-21656
    ๋†’์Œ

    ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ Google Distributed Cloud Virtual

    ์„ค๋ช… ์‹ฌ๊ฐ๋„
    Envoy์—์„œ ์ตœ๊ทผ์— ์—ฌ๋Ÿฌ ๋ณด์•ˆ ์ทจ์•ฝ์  ์ˆ˜์ •์‚ฌํ•ญ์„ ์ถœ์‹œํ–ˆ์Šต๋‹ˆ๋‹ค. Envoy๊ฐ€ ์ธก์ •ํ•ญ๋ชฉ ์„œ๋ฒ„์— ์‚ฌ์šฉ๋˜๋ฏ€๋กœ ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ Anthos์ด ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค. 1.10.3, 1.9.6, 1.8.9 ์ถœ์‹œ ๋ฒ„์ „์—์„œ ํ˜„์žฌ ์ˆ˜์ • ์ค‘์ธ Envoy CVE๋Š” ๋‹ค์Œ์— ๋‚˜์™€ ์žˆ์Šต๋‹ˆ๋‹ค.
    • CVE-2021-43824(CVSS ์ ์ˆ˜ 6.5, ๋ณดํ†ต): JWT ํ•„ํ„ฐ safe_regex ์ผ์น˜๋ฅผ ์‚ฌ์šฉํ•  ๋•Œ ์ž ์žฌ์ ์ธ null ํฌ์ธํ„ฐ ์—ญ์ฐธ์กฐ
      ์ฐธ๊ณ : ASM/Istio-on-GKE์—์„œ๋Š” Envoy ํ•„ํ„ฐ๋ฅผ ์ง€์›ํ•˜์ง€ ์•Š์ง€๋งŒ JWT ํ•„ํ„ฐ ์ •๊ทœ์‹์„ ์‚ฌ์šฉํ•˜๋ฉด ์˜ํ–ฅ์„ ๋ฐ›์„ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.
    • CVE-2021-43825(CVSS ์ ์ˆ˜ 6.1, ๋ณดํ†ต): ์‘๋‹ต ํ•„ํ„ฐ๊ฐ€ ์‘๋‹ต ๋ฐ์ดํ„ฐ๋ฅผ ๋Š˜๋ฆฌ๊ณ  ์ฆ๊ฐ€๋œ ๋ฐ์ดํ„ฐ๊ฐ€ ๋‹ค์šด์ŠคํŠธ๋ฆผ ๋ฒ„ํผ ํ•œ๋„๋ฅผ ์ดˆ๊ณผํ•  ๋•Œ Use-after-free๊ฐ€ ๋ฐœ์ƒํ•ฉ๋‹ˆ๋‹ค.
      ์ฐธ๊ณ : ASM/Istio-on-GKE์—์„œ๋Š” Envoy ํ•„ํ„ฐ๋ฅผ ์ง€์›ํ•˜์ง€ ์•Š์ง€๋งŒ ์••์ถ• ํ•ด์ œ ํ•„ํ„ฐ๋ฅผ ์‚ฌ์šฉํ•˜๋ฉด ์˜ํ–ฅ์„ ๋ฐ›์„ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.
    • CVE-2021-43826(CVSS ์ ์ˆ˜ 6.1, ๋ณดํ†ต): ์—…์ŠคํŠธ๋ฆผ ์—ฐ๊ฒฐ ์„ค์ • ์ค‘์— ๋‹ค์šด์ŠคํŠธ๋ฆผ ์—ฐ๊ฒฐ์ด ๋Š์–ด์ง€๋ฉด HTTP๋ฅผ ํ†ตํ•ด TCP๋ฅผ ํ„ฐ๋„๋งํ•  ๋•Œ Use-after-free๊ฐ€ ๋ฐœ์ƒํ•ฉ๋‹ˆ๋‹ค.
      ์ฐธ๊ณ : ASM/Istio-on-GKE์—์„œ๋Š” Envoy ํ•„ํ„ฐ๋ฅผ ์ง€์›ํ•˜์ง€ ์•Š์ง€๋งŒ ํ„ฐ๋„๋ง ํ•„ํ„ฐ๋ฅผ ์‚ฌ์šฉํ•˜๋ฉด ์˜ํ–ฅ์„ ๋ฐ›์„ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.
    • CVE-2022-21654(CVSS ์ ์ˆ˜ 7.3, ๋†’์Œ): ์ž˜๋ชป๋œ ๊ตฌ์„ฑ ์ฒ˜๋ฆฌ๋กœ ์œ ํšจ์„ฑ ๊ฒ€์‚ฌ ์„ค์ •์„ ๋ณ€๊ฒฝํ•œ ํ›„ ์œ ํšจ์„ฑ์„ ๋‹ค์‹œ ๊ฒ€์‚ฌํ•˜์ง€ ์•Š๊ณ  mTLS ์„ธ์…˜์„ ์žฌ์‚ฌ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.
      ์ฐธ๊ณ : mTLS๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ๋ชจ๋“  ASM/Istio-on-GKE ์„œ๋น„์Šค๋Š” ์ด CVE์˜ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.
    • CVE-2022-21655(CVSS ์ ์ˆ˜ 7.5, ๋†’์Œ): ์ง์ ‘ ๋ฐ˜์‘ ํ•ญ๋ชฉ์ด ์žˆ๋Š” ๊ฒฝ๋กœ์— ๋Œ€ํ•œ ๋‚ด๋ถ€ ๋ฆฌ๋””๋ ‰์…˜์„ ์ž˜๋ชป ์ฒ˜๋ฆฌํ•ฉ๋‹ˆ๋‹ค.
      ์ฐธ๊ณ : ASM/Istio-on-GKE์—์„œ๋Š” Envoy ํ•„ํ„ฐ๋ฅผ ์ง€์›ํ•˜์ง€ ์•Š์ง€๋งŒ ์ง์ ‘ ๋ฐ˜์‘ ํ•„ํ„ฐ๋ฅผ ์‚ฌ์šฉํ•˜๋ฉด ์˜ํ–ฅ์„ ๋ฐ›์„ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.
    • CVE-2022-23606(CVSS ์ ์ˆ˜ 4.4, ๋ณดํ†ต): ํด๋Ÿฌ์Šคํ„ฐ ๊ฒ€์ƒ‰ ์„œ๋น„์Šค๋ฅผ ํ†ตํ•ด ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์‚ญ์ œ๋  ๋•Œ ์Šคํƒ ์†Œ์ง„
      ์ฐธ๊ณ : ASM 1.11 ์ด์ƒ์€ ์ด CVE์˜ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค. ASM 1.10 ๋ฐ ๋ชจ๋“  Istio-on-GKE๋Š” ์ด CVE์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.
    • CVE-2022-21657(CVSS ์ ์ˆ˜ 3.1, ๋‚ฎ์Œ): 1.20.1๊นŒ์ง€์˜ Envoy์—๋Š” X.509 ํ™•์žฅ ํ‚ค ์‚ฌ์šฉ ๋ฐ ํŠธ๋Ÿฌ์ŠคํŠธ ๋ชฉ์  ์šฐํšŒ๋กœ ์ธํ•ด ์›๊ฒฉ์œผ๋กœ ์•…์šฉ๋  ์ˆ˜ ์žˆ๋Š” ์ทจ์•ฝ์ ์ด ํฌํ•จ๋˜์–ด ์žˆ์Šต๋‹ˆ๋‹ค.
    • CVE-2022-21656(CVSS ์ ์ˆ˜ 3.1, ๋‚ฎ์Œ): 1.20.1๊นŒ์ง€์˜ Envoy์—๋Š” X.509 subjectAltName ์ผ์น˜(๋ฐ nameConstraints) ์šฐํšŒ๋กœ ์ธํ•ด ์›๊ฒฉ์œผ๋กœ ์•…์šฉ๋  ์ˆ˜ ์žˆ๋Š” ์ทจ์•ฝ์ ์ด ํฌํ•จ๋˜์–ด ์žˆ์Šต๋‹ˆ๋‹ค.
    Istio๋Š” ์ตœ๊ทผ ๋ณด์•ˆ ์ทจ์•ฝ์  ์ˆ˜์ •์‚ฌํ•ญ ํ•˜๋‚˜๋ฅผ ์ถœ์‹œํ–ˆ์Šต๋‹ˆ๋‹ค. Istio๋Š” ์ธ๊ทธ๋ ˆ์Šค์— ์‚ฌ์šฉ๋˜๋ฏ€๋กœ ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ Anthos์ด ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค. 1.10.3, 1.9.6, 1.8.9 ์ถœ์‹œ ๋ฒ„์ „์—์„œ ์ˆ˜์ • ์ค‘์ธ Istio CVE๋Š” ๋‹ค์Œ์— ๋‚˜์™€ ์žˆ์Šต๋‹ˆ๋‹ค.

    • CVE-2022-23635(CVSS ์ ์ˆ˜ 7.5, ๋†’์Œ): ํŠน์ˆ˜ ์ œ์ž‘๋œ `authorization` ํ—ค๋”๊ฐ€ ์žˆ๋Š” ์š”์ฒญ์„ ๋ฐ›์œผ๋ฉด Istiod๊ฐ€ ๋น„์ •์ƒ ์ข…๋ฃŒ๋ฉ๋‹ˆ๋‹ค.
      ์ฐธ๊ณ : ๋ชจ๋“  ASM/Istio-on-GKE๋Š” ์ด CVE์˜ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

    ์œ„ CVE์˜ ์ „์ฒด ์„ค๋ช…๊ณผ ์˜ํ–ฅ์€ ๋ณด์•ˆ ๊ฒŒ์‹œํŒ์„ ์ฐธ์กฐํ•˜์„ธ์š”.

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    CVE-2022-23606, CVE-2022-21655, CVE-2021-43826, CVE-2021-43825, CVE-2021-43824, CVE-2022-21654, CVE-2022-21657, CVE-2022-21656
    ๋†’์Œ

    GCP-2022-006

    ๊ฒŒ์‹œ: 2022๋…„ 2์›” 14์ผ
    ์—…๋ฐ์ดํŠธ: 2022๋…„ 5์›” 16์ผ
    2022๋…„ 5์›” 16์ผ ์—…๋ฐ์ดํŠธ: ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๊ฐ€ ์žˆ๋Š” ๋ฒ„์ „ ๋ชฉ๋ก์— GKE ๋ฒ„์ „ 1.19.16-gke.7800 ์ด์ƒ์ด ์ถ”๊ฐ€๋˜์—ˆ์Šต๋‹ˆ๋‹ค.
    2022๋…„ 5์›” 12์ผ ์—…๋ฐ์ดํŠธ: GKE, ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ Google Distributed Cloud Virtual, VMware์šฉ GKE, AWS์šฉ GKE์˜ ํŒจ์น˜ ๋ฒ„์ „์ด ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. 2022๋…„ 2์›” 23์ผ ์ถ”๊ฐ€ ์‹œ์— AWS ๊ธฐ๋ฐ˜ GKE ๋ณด์•ˆ ๊ฒŒ์‹œํŒ์ด ํ‘œ์‹œ๋˜์ง€ ์•Š๋Š” ๋ฌธ์ œ๊ฐ€ ์ˆ˜์ •๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Linux ์ปค๋„์˜ cgroup_release_agent_write ํ•จ์ˆ˜์—์„œ ๋ณด์•ˆ ์ทจ์•ฝ์  CVE-2022-0492๊ฐ€ ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๊ณต๊ฒฉ์€ ๊ถŒํ•œ์ด ์—†๋Š” ์‚ฌ์šฉ์ž ๋„ค์ž„์ŠคํŽ˜์ด์Šค๋ฅผ ์‚ฌ์šฉํ•˜๋ฉฐ ํŠน์ • ์ƒํ™ฉ์—์„œ ์ด ์ทจ์•ฝ์ ์ด ์ปจํ…Œ์ด๋„ˆ ์นจ์ž…์— ์•…์šฉ๋  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    2022๋…„ 5์›” 16์ผ ์—…๋ฐ์ดํŠธ: 2022๋…„ 5์›” 12์ผ ์—…๋ฐ์ดํŠธ์— ์–ธ๊ธ‰๋œ GKE ๋ฒ„์ „ ์™ธ์— GKE ๋ฒ„์ „ 1.19.16-gke.7800 ์ด์ƒ์—๋„ ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๋Š” ์ฝ”๋“œ๊ฐ€ ํฌํ•จ๋˜์–ด ์žˆ์Šต๋‹ˆ๋‹ค.


    2022๋…„ 5์›” 12์ผ ์—…๋ฐ์ดํŠธ: ๋‹ค์Œ GKE ๋ฒ„์ „์—๋Š” ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๋Š” ์ฝ”๋“œ๊ฐ€ ํฌํ•จ๋˜์–ด ์žˆ์Šต๋‹ˆ๋‹ค.

    • 1.20.15-gke.5600 ์ด์ƒ
    • 1.21.11-gke.1500 ์ด์ƒ
    • 1.22.8-gke.1800 ์ด์ƒ
    • 1.23.5-gke.1800 ์ด์ƒ

    ์—…๋ฐ์ดํŠธ 2022๋…„ 2์›” 15์ผ: gVisor ๋ฌธ์ด ์ˆ˜์ •๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    ์ด ์ทจ์•ฝ์ ์€ kernel/cgroup/cgroup-v1.c ํ•จ์ˆ˜์˜ Linux ์ปค๋„ cgroup_release_agent_write์—์„œ ๋ฐœ๊ฒฌ๋˜๋ฉฐ ์ปจํ…Œ์ด๋„ˆ ์นจ์ž…์œผ๋กœ ์‚ฌ์šฉ๋  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. GKE๋Š” Ubuntu ๋ฐ COS์˜ ๊ธฐ๋ณธ AppArmor ํ”„๋กœํ•„์˜ ๋ณดํ˜ธ๋กœ ์ธํ•ด ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค. ๊ทธ๋Ÿฌ๋‚˜ ์ผ๋ถ€ ๊ณ ๊ฐ์ด ํฌ๋“œ๋‚˜ ์ปจํ…Œ์ด๋„ˆ securityContext ํ•„๋“œ๋ฅผ ์ˆ˜์ •ํ•˜์—ฌ(์˜ˆ: AppArmor ํ”„๋กœํ•„ ์ค‘์ง€/๋ณ€๊ฒฝ) ํฌ๋“œ์—์„œ ๋ณด์•ˆ ์ œํ•œ์‚ฌํ•ญ์„ ์™„ํ™”ํ•œ ๊ฒฝ์šฐ ์—ฌ์ „ํžˆ ์ทจ์•ฝํ•  ์ˆ˜ ์žˆ์œผ๋ฏ€๋กœ ๊ถŒ์žฅ๋˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค. ๊ธฐ๋ณธ AppArmor ํ”„๋กœํ•„ ์™ธ์—๋„ ์ด๋Ÿฌํ•œ ๊ธฐ๋Šฅ์€ ์ทจ์•ฝ์ ์œผ๋กœ๋ถ€ํ„ฐ ๋ณดํ˜ธํ•ฉ๋‹ˆ๋‹ค.

    • GKE Autopilot์€ ๊ธฐ๋ณธ seccomp ํ”„๋กœํ•„๋กœ ์ธํ•ด ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.
    • 2022๋…„ 2์›” 15์ผ ์—…๋ฐ์ดํŠธ: gVisor(GKE Sandbox)๋Š” gVisor๊ฐ€ ํ˜ธ์ŠคํŠธ์˜ ์ทจ์•ฝํ•œ ์‹œ์Šคํ…œ ํ˜ธ์ถœ์— ๋Œ€ํ•œ ์•ก์„ธ์Šค๋ฅผ ํ—ˆ์šฉํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ํŒจ์น˜๋Š” ํ–ฅํ›„ ์ถœ์‹œ ๋ฒ„์ „์—์„œ ์ œ๊ณต๋ฉ๋‹ˆ๋‹ค. ์ถœ์‹œ๋˜๋ฉด ์ด ๊ฒŒ์‹œํŒ์€ ์—…๋ฐ์ดํŠธ๋ฉ๋‹ˆ๋‹ค.

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    CVE-2022-0492

    ๋‚ฎ์Œ

    GKE ํด๋Ÿฌ์Šคํ„ฐ ์‚ฌ์šฉ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Linux ์ปค๋„์˜ cgroup_release_agent_write ํ•จ์ˆ˜์—์„œ ๋ณด์•ˆ ์ทจ์•ฝ์  CVE-2022-0492๊ฐ€ ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๊ณต๊ฒฉ์€ ๊ถŒํ•œ์ด ์—†๋Š” ์‚ฌ์šฉ์ž ๋„ค์ž„์ŠคํŽ˜์ด์Šค๋ฅผ ์‚ฌ์šฉํ•˜๋ฉฐ ํŠน์ • ์ƒํ™ฉ์—์„œ ์ด ์ทจ์•ฝ์ ์ด ์ปจํ…Œ์ด๋„ˆ ์นจ์ž…์— ์•…์šฉ๋  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    2022๋…„ 5์›” 12์ผ ์—…๋ฐ์ดํŠธ: ๋‹ค์Œ ๋ฒ„์ „์˜ VMware์šฉ GKE์—๋Š” ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๋Š” ์ฝ”๋“œ๊ฐ€ ํฌํ•จ๋˜์–ด ์žˆ์Šต๋‹ˆ๋‹ค.

    COS
    • 1.8.8 ์ด์ƒ
    • 1.9.5 ์ด์ƒ
    • 1.10.2 ์ด์ƒ
    • 1.11.0 ์ด์ƒ
    Ubuntu
    • 1.9.6 ์ด์ƒ
    • 1.10.3 ์ด์ƒ
    • 1.11.0 ์ด์ƒ

    ์ด ์ทจ์•ฝ์ ์€ kernel/cgroup/cgroup-v1.c ํ•จ์ˆ˜์˜ Linux ์ปค๋„ cgroup_release_agent_write์—์„œ ๋ฐœ๊ฒฌ๋˜๋ฉฐ ์ปจํ…Œ์ด๋„ˆ ์นจ์ž…์œผ๋กœ ์‚ฌ์šฉ๋  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. VMware์šฉ GKE๋Š” Ubuntu ๋ฐ COS์˜ ๊ธฐ๋ณธ AppArmor ํ”„๋กœํ•„์˜ ๋ณดํ˜ธ๋กœ ์ธํ•ด ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค. ๊ทธ๋Ÿฌ๋‚˜ ์ผ๋ถ€ ๊ณ ๊ฐ์ด ํฌ๋“œ๋‚˜ ์ปจํ…Œ์ด๋„ˆ securityContext ํ•„๋“œ๋ฅผ ์ˆ˜์ •ํ•˜์—ฌ(์˜ˆ: AppArmor ํ”„๋กœํ•„ ์ค‘์ง€/๋ณ€๊ฒฝ) ํฌ๋“œ์—์„œ ๋ณด์•ˆ ์ œํ•œ์‚ฌํ•ญ์„ ์™„ํ™”ํ•œ ๊ฒฝ์šฐ ์—ฌ์ „ํžˆ ์ทจ์•ฝํ•  ์ˆ˜ ์žˆ์œผ๋ฏ€๋กœ ๊ถŒ์žฅ๋˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ํŒจ์น˜๋Š” ํ–ฅํ›„ ์ถœ์‹œ ๋ฒ„์ „์—์„œ ์ œ๊ณต๋ฉ๋‹ˆ๋‹ค. ์ œ๊ณต๋˜๋ฉด ์ด ๊ฒŒ์‹œํŒ์€ ์—…๋ฐ์ดํŠธ๋ฉ๋‹ˆ๋‹ค.

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    CVE-2022-0492

    ๋‚ฎ์Œ

    AWS์šฉ GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Linux ์ปค๋„์˜ cgroup_release_agent_write ํ•จ์ˆ˜์—์„œ ๋ณด์•ˆ ์ทจ์•ฝ์  CVE-2022-0492๊ฐ€ ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๊ณต๊ฒฉ์€ ๊ถŒํ•œ์ด ์—†๋Š” ์‚ฌ์šฉ์ž ๋„ค์ž„์ŠคํŽ˜์ด์Šค๋ฅผ ์‚ฌ์šฉํ•˜๋ฉฐ ํŠน์ • ์ƒํ™ฉ์—์„œ ์ด ์ทจ์•ฝ์ ์ด ์ปจํ…Œ์ด๋„ˆ ์นจ์ž…์— ์•…์šฉ๋  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    2022๋…„ 5์›” 12์ผ ์—…๋ฐ์ดํŠธ: ๋‹ค์Œ AWS ๊ธฐ๋ฐ˜ GKE์˜ ํ˜„์žฌ ๋ฐ ์ด์ „ ์„ธ๋Œ€ ๋ฒ„์ „์—๋Š” ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๋Š” ์ฝ”๋“œ๊ฐ€ ํฌํ•จ๋˜์–ด ์žˆ์Šต๋‹ˆ๋‹ค.

    ํ˜„์žฌ ์„ธ๋Œ€
    • 1.21.11-gke.1100
    • 1.22.8-gke.1300
    ์ด์ „ ์„ธ๋Œ€
    • 1.22.8-gke.1300
    • 1.21.11-gke.1100
    • 1.20.15-gke.5200

    2022๋…„ 2์›” 23์ผ ์—…๋ฐ์ดํŠธ: AWS ๊ธฐ๋ฐ˜ GKE์— ๋Œ€ํ•œ ๋ฉ”๋ชจ๊ฐ€ ์ถ”๊ฐ€๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    AWS ๊ธฐ๋ฐ˜ GKE์˜ ์ด์ „ ๋ฐ ํ˜„์žฌ ์„ธ๋Œ€๋Š” Ubuntu์˜ ๊ธฐ๋ณธ AppArmor ํ”„๋กœํ•„์—์„œ์˜ ๋ณดํ˜ธ๋กœ ์ธํ•ด ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค. ๊ทธ๋Ÿฌ๋‚˜ ์ผ๋ถ€ ๊ณ ๊ฐ์ด ํฌ๋“œ๋‚˜ ์ปจํ…Œ์ด๋„ˆ securityContext ํ•„๋“œ๋ฅผ ์ˆ˜์ •ํ•˜์—ฌ(์˜ˆ: AppArmor ํ”„๋กœํ•„ ์ค‘์ง€/๋ณ€๊ฒฝ) ํฌ๋“œ์—์„œ ๋ณด์•ˆ ์ œํ•œ์‚ฌํ•ญ์„ ์™„ํ™”ํ•œ ๊ฒฝ์šฐ ์—ฌ์ „ํžˆ ์ทจ์•ฝํ•  ์ˆ˜ ์žˆ์œผ๋ฏ€๋กœ ๊ถŒ์žฅ๋˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ํŒจ์น˜๋Š” ํ–ฅํ›„ ์ถœ์‹œ ๋ฒ„์ „์—์„œ ์ œ๊ณต๋ฉ๋‹ˆ๋‹ค. ์ œ๊ณต๋˜๋ฉด ์ด ๊ฒŒ์‹œํŒ์€ ์—…๋ฐ์ดํŠธ๋ฉ๋‹ˆ๋‹ค.

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    CVE-2022-0492

    ๋‚ฎ์Œ

    GKE Enterprise ์‚ฌ์šฉ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Linux ์ปค๋„์˜ cgroup_release_agent_write ํ•จ์ˆ˜์—์„œ ๋ณด์•ˆ ์ทจ์•ฝ์  CVE-2022-0492๊ฐ€ ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๊ณต๊ฒฉ์€ ๊ถŒํ•œ์ด ์—†๋Š” ์‚ฌ์šฉ์ž ๋„ค์ž„์ŠคํŽ˜์ด์Šค๋ฅผ ์‚ฌ์šฉํ•˜๋ฉฐ ํŠน์ • ์ƒํ™ฉ์—์„œ ์ด ์ทจ์•ฝ์ ์ด ์ปจํ…Œ์ด๋„ˆ ์นจ์ž…์— ์•…์šฉ๋  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    2022๋…„ 5์›” 12์ผ ์—…๋ฐ์ดํŠธ: ๋‹ค์Œ ๋ฒ„์ „์˜ Azure ๊ธฐ๋ฐ˜ GKE์—๋Š” ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๋Š” ์ฝ”๋“œ๊ฐ€ ํฌํ•จ๋˜์–ด ์žˆ์Šต๋‹ˆ๋‹ค.

    • 1.21.11-gke.1100
    • 1.22.8-gke.1300

    Azure ๊ธฐ๋ฐ˜ GKE๋Š” Ubuntu์˜ ๊ธฐ๋ณธ AppArmor ํ”„๋กœํ•„์—์„œ์˜ ๋ณดํ˜ธ๋กœ ์ธํ•ด ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค. ๊ทธ๋Ÿฌ๋‚˜ ์ผ๋ถ€ ๊ณ ๊ฐ์ด ํฌ๋“œ๋‚˜ ์ปจํ…Œ์ด๋„ˆ securityContext ํ•„๋“œ๋ฅผ ์ˆ˜์ •ํ•˜์—ฌ(์˜ˆ: AppArmor ํ”„๋กœํ•„ ์ค‘์ง€/๋ณ€๊ฒฝ) ํฌ๋“œ์—์„œ ๋ณด์•ˆ ์ œํ•œ์‚ฌํ•ญ์„ ์™„ํ™”ํ•œ ๊ฒฝ์šฐ ์—ฌ์ „ํžˆ ์ทจ์•ฝํ•  ์ˆ˜ ์žˆ์œผ๋ฏ€๋กœ ๊ถŒ์žฅ๋˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ํŒจ์น˜๋Š” ํ–ฅํ›„ ์ถœ์‹œ ๋ฒ„์ „์—์„œ ์ œ๊ณต๋ฉ๋‹ˆ๋‹ค. ์ œ๊ณต๋˜๋ฉด ์ด ๊ฒŒ์‹œํŒ์€ ์—…๋ฐ์ดํŠธ๋ฉ๋‹ˆ๋‹ค.

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    CVE-2022-0492

    ๋‚ฎ์Œ

    GCP-2022-005

    ๊ฒŒ์‹œ: 2022๋…„ 2์›” 11์ผ
    ์—…๋ฐ์ดํŠธ: 2022๋…„ 2์›” 15์ผ
    ์ฐธ์กฐ: CVE-2021-43527

    GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„
    2022๋…„ 2์›” 15์ผ ์—…๋ฐ์ดํŠธ: ์›๋ž˜ ๊ฒŒ์‹œํŒ์— ์–ธ๊ธ‰๋œ ์ผ๋ถ€ GKE ๋ฒ„์ „์€ ๋‹ค๋ฅธ ์ˆ˜์ •์‚ฌํ•ญ๊ณผ ๊ฒฐํ•ฉ๋˜์–ด ์ถœ์‹œ ์ „์— ๋ฒ„์ „ ๋ฒˆํ˜ธ๊ฐ€ ์ฆ๊ฐ€ํ–ˆ์Šต๋‹ˆ๋‹ค. ํŒจ์น˜๋Š” ๋‹ค์Œ GKE ๋ฒ„์ „์—์„œ ์ œ๊ณต๋ฉ๋‹ˆ๋‹ค.
    • 1.20.15-gke.300
    • 1.21.9-gke.300
    • 1.22.6-gke.1000

    ๋ณด์•ˆ ์ทจ์•ฝ์  CVE-2021-43527์€ 3.73 ๋˜๋Š” 3.68.1 ์ด์ „ ๋ฒ„์ „์˜ NSS(๋„คํŠธ์›Œํฌ ๋ณด์•ˆ ์„œ๋น„์Šค)์—์„œ ๋ฐœ๊ฒฌ๋œ ์ทจ์•ฝํ•œ libnss3 ๋ฒ„์ „์— ์—ฐ๊ฒฐ๋˜๋Š” ๋ฐ”์ด๋„ˆ๋ฆฌ์—์„œ ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ธ์ฆ์„œ ์œ ํšจ์„ฑ ๊ฒ€์‚ฌ๋‚˜ ๊ธฐํƒ€ TLS, X.509, OCSP ๋˜๋Š” CRL ๊ธฐ๋Šฅ์— NSS๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜์€ NSS ์‚ฌ์šฉ/๊ตฌ์„ฑ ๋ฐฉ์‹์— ๋”ฐ๋ผ ์˜ํ–ฅ์„ ๋ฐ›์„ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. GKE COS ๋ฐ Ubuntu ์ด๋ฏธ์ง€ ๋ชจ๋‘ ์ทจ์•ฝํ•œ ๋ฒ„์ „์ด ์„ค์น˜๋˜์–ด ์žˆ์œผ๋ฏ€๋กœ ํŒจ์น˜ํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค.

    ์ž ์žฌ์ ์œผ๋กœ CVE-2021-43527์€ NSS๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ CMS, S/MIME, PKCS#7 ๋˜๋Š” PKCS#12 ๋‚ด์— ์ธ์ฝ”๋”ฉ๋œ ์„œ๋ช…์„ ์ฒ˜๋ฆฌํ•˜๋Š” ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜ ์ „๋ฐ˜์— ์˜ํ–ฅ์„ ๋ฏธ์น  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ธ์ฆ์„œ ์œ ํšจ์„ฑ ๊ฒ€์‚ฌ๋‚˜ ๊ธฐํƒ€ TLS, X.509, OCSP ๋˜๋Š” CRL ๊ธฐ๋Šฅ์— NSS๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜๋„ ์˜ํ–ฅ์„ ๋ฐ›์„ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์˜ํ–ฅ์€ NSS์˜ ์‚ฌ์šฉ/๊ตฌ์„ฑ ๋ฐฉ์‹์— ๋”ฐ๋ผ ๋‹ค๋ฆ…๋‹ˆ๋‹ค.

    GKE๋Š” ์ธํ„ฐ๋„ท์—์„œ ์•ก์„ธ์Šค ๊ฐ€๋Šฅํ•œ API์— libnss3์„ ์‚ฌ์šฉํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค. Chrome OS์˜ ์ตœ์†Œํ•œ์˜ ์„ค๊ณ„๋กœ ์ธํ•ด ์†Œ๊ทœ๋ชจ๋กœ ์ปจํ…Œ์ด๋„ˆ ์™ธ๋ถ€์—์„œ ์‹คํ–‰๋˜๋Š” ํ˜ธ์ŠคํŠธ ์ฝ”๋“œ๋กœ ์ธํ•œ ์˜ํ–ฅ์€ ์ ์Šต๋‹ˆ๋‹ค. golang distroless ๊ธฐ๋ณธ ์ด๋ฏธ์ง€๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ์ปจํ…Œ์ด๋„ˆ ๋‚ด์—์„œ ์‹คํ–‰๋˜๋Š” GKE ์ฝ”๋“œ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ๋‹ค์Œ GKE ๋ฒ„์ „์šฉ Linux ๋…ธ๋“œ ์ด๋ฏธ์ง€ ๋ฒ„์ „์€ ์ด ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋„๋ก ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ปจํŠธ๋กค ํ”Œ๋ ˆ์ธ๊ณผ ๋…ธ๋“œ๋ฅผ ๋‹ค์Œ GKE ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค.

    • 1.18 ๋ฒ„์ „ ํ™•์ธ
    • 1.19.16-gke.6100
    • 1.20.15-gke.200
    • 1.21.9-gke.200
    • 1.22.6-gke.600
    • 1.23.3-gke.500
    1.18 ์ด์ „ ๋ฒ„์ „์˜ GKE๋ฅผ ์‚ฌ์šฉํ•˜๊ณ  ์žˆ๋‚˜์š”? SLA๊ฐ€ ์ ์šฉ๋˜์ง€ ์•Š๋Š” GKE ๋ฒ„์ „์„ ์‚ฌ์šฉํ•˜๊ณ  ์žˆ์œผ๋ฉด ์ง€์›๋˜๋Š” ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    CVE-2021-43527

    ๋ณดํ†ต

    GKE ํด๋Ÿฌ์Šคํ„ฐ ์‚ฌ์šฉ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    ๋ณด์•ˆ ์ทจ์•ฝ์  CVE-2021-43527์€ 3.73 ๋˜๋Š” 3.68.1 ์ด์ „ ๋ฒ„์ „์˜ NSS(๋„คํŠธ์›Œํฌ ๋ณด์•ˆ ์„œ๋น„์Šค)์—์„œ ๋ฐœ๊ฒฌ๋œ ์ทจ์•ฝํ•œ libnss3 ๋ฒ„์ „์— ์—ฐ๊ฒฐ๋˜๋Š” ๋ฐ”์ด๋„ˆ๋ฆฌ์—์„œ ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ธ์ฆ์„œ ์œ ํšจ์„ฑ ๊ฒ€์‚ฌ๋‚˜ ๊ธฐํƒ€ TLS, X.509, OCSP ๋˜๋Š” CRL ๊ธฐ๋Šฅ์— NSS๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜์€ NSS ๊ตฌ์„ฑ ๋ฐฉ์‹์— ๋”ฐ๋ผ ์˜ํ–ฅ์„ ๋ฐ›์„ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. VMware์šฉ GKE COS์™€ Ubuntu ์ด๋ฏธ์ง€ ๋ชจ๋‘์—๋Š” ์ทจ์•ฝํ•œ ๋ฒ„์ „์ด ์„ค์น˜๋˜์–ด ์žˆ์œผ๋ฏ€๋กœ ํŒจ์น˜๋ฅผ ์ ์šฉํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค.

    ์ž ์žฌ์ ์œผ๋กœ CVE-2021-43527์€ NSS๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ CMS, S/MIME, PKCS \#7 ๋˜๋Š” PKCS \#12๋กœ ์ธ์ฝ”๋”ฉ๋œ ์„œ๋ช…์„ ์ฒ˜๋ฆฌํ•˜๋Š” ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜ ์ „๋ฐ˜์— ์˜ํ–ฅ์„ ๋ฏธ์น  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ธ์ฆ์„œ ์œ ํšจ์„ฑ ๊ฒ€์‚ฌ๋‚˜ ๊ธฐํƒ€ TLS, X.509, OCSP ๋˜๋Š” CRL ๊ธฐ๋Šฅ์— NSS๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜๋„ ์˜ํ–ฅ์„ ๋ฐ›์„ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์˜ํ–ฅ์€ NSS ๊ตฌ์„ฑ/์‚ฌ์šฉ ๋ฐฉ์‹์— ๋”ฐ๋ผ ๋‹ค๋ฆ…๋‹ˆ๋‹ค. VMware์šฉ Anthos๋Š” ๊ณต๊ฐœ์ ์œผ๋กœ ์•ก์„ธ์Šค ๊ฐ€๋Šฅํ•œ API์— libnss3์„ ์‚ฌ์šฉํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์˜ํ–ฅ์ด ์ œํ•œ๋˜๋ฉฐ VMware์šฉ GKE์— ๋Œ€ํ•œ ์ด CVE ์‹ฌ๊ฐ๋„๋Š” ๋ณดํ†ต์œผ๋กœ ํ‰๊ฐ€๋ฉ๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ๋‹ค์Œ Anthos ๋ฒ„์ „์šฉ Linux ๋…ธ๋“œ ์ด๋ฏธ์ง€ ๋ฒ„์ „์€ ์ด ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋„๋ก ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ปจํŠธ๋กค ํ”Œ๋ ˆ์ธ๊ณผ ๋…ธ๋“œ๋ฅผ ๋‹ค์Œ Anthos ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค.

    • 1.8.7
    • 1.9.4
    • 1.10.2

    1.18 ์ด์ „ ๋ฒ„์ „์˜ VMware์šฉ GKE๋ฅผ ์‚ฌ์šฉํ•˜๊ณ  ์žˆ๋‚˜์š”? SLA๊ฐ€ ์ ์šฉ๋˜์ง€ ์•Š๋Š” Anthos ๋ฒ„์ „์„ ์‚ฌ์šฉํ•˜๊ณ  ์žˆ์œผ๋ฉด ์ง€์›๋˜๋Š” ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    CVE-2021-43527

    ๋ณดํ†ต

    GKE Enterprise ์‚ฌ์šฉ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    ๋ณด์•ˆ ์ทจ์•ฝ์  CVE-2021-43527์€ 3.73 ๋˜๋Š” 3.68.1 ์ด์ „ ๋ฒ„์ „์˜ NSS(๋„คํŠธ์›Œํฌ ๋ณด์•ˆ ์„œ๋น„์Šค)์—์„œ ๋ฐœ๊ฒฌ๋œ ์ทจ์•ฝํ•œ libnss3 ๋ฒ„์ „์— ์—ฐ๊ฒฐ๋˜๋Š” ๋ฐ”์ด๋„ˆ๋ฆฌ์—์„œ ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ธ์ฆ์„œ ์œ ํšจ์„ฑ ๊ฒ€์‚ฌ๋‚˜ ๊ธฐํƒ€ TLS, X.509, OCSP ๋˜๋Š” CRL ๊ธฐ๋Šฅ์— NSS๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜์€ NSS ์‚ฌ์šฉ/๊ตฌ์„ฑ ๋ฐฉ์‹์— ๋”ฐ๋ผ ์˜ํ–ฅ์„ ๋ฐ›์„ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. Azure Ubuntu ์ด๋ฏธ์ง€์˜ Anthos ํด๋Ÿฌ์Šคํ„ฐ์—๋Š” ์ทจ์•ฝํ•œ ๋ฒ„์ „์ด ์„ค์น˜๋˜์–ด ์žˆ์œผ๋ฉฐ ํŒจ์น˜ํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค.

    ์ž ์žฌ์ ์œผ๋กœ CVE-2021-43527์€ NSS๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ CMS, S/MIME, PKCS#7 ๋˜๋Š” PKCS#12๋กœ ์ธ์ฝ”๋”ฉ๋œ ์„œ๋ช…์„ ์ฒ˜๋ฆฌํ•˜๋Š” ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜ ์ „๋ฐ˜์— ์˜ํ–ฅ์„ ๋ฏธ์น  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ธ์ฆ์„œ ์œ ํšจ์„ฑ ๊ฒ€์‚ฌ๋‚˜ ๊ธฐํƒ€ TLS, X.509, OCSP ๋˜๋Š” CRL ๊ธฐ๋Šฅ์— NSS๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜๋„ ์˜ํ–ฅ์„ ๋ฐ›์„ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์˜ํ–ฅ์€ NSS ๊ตฌ์„ฑ/์‚ฌ์šฉ ๋ฐฉ์‹์— ๋”ฐ๋ผ ๋‹ค๋ฆ…๋‹ˆ๋‹ค. Anthos clusters on Azure๋Š” ๊ณต๊ฐœ์ ์œผ๋กœ ์•ก์„ธ์Šค ๊ฐ€๋Šฅํ•œ API์— libnss3์„ ์‚ฌ์šฉํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์˜ํ–ฅ์ด ์ œํ•œ๋˜๋ฉฐ Azure์šฉ Anthos์— ๋Œ€ํ•œ ์ด CVE ์‹ฌ๊ฐ๋„๋Š” ๋ณดํ†ต์œผ๋กœ ํ‰๊ฐ€๋ฉ๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    Azure ๊ธฐ๋ฐ˜ GKE ๋ฒ„์ „์˜ Linux ๋…ธ๋“œ ์ด๋ฏธ์ง€ ๋ฒ„์ „์€ ์ด๋Ÿฌํ•œ ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ๋‹ค์Œ Azure์šฉ Anthos ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค.

    • v1.21.6-gke.1500

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    CVE-2021-43527

    ๋ณดํ†ต

    GCP-2022-004

    ๊ฒŒ์‹œ: 2022๋…„ 2์›” 4์ผ
    ์ฐธ์กฐ: CVE-2021-4034

    GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Linux ์ •์ฑ… ํ‚คํŠธ ํŒจํ‚ค์ง€(polkit)์˜ ์ผ๋ถ€์ธ pkexec์—์„œ ๋ณด์•ˆ ์ทจ์•ฝ์  CVE-2021-4034๊ฐ€ ๋ฐœ๊ฒฌ๋˜์—ˆ์œผ๋ฉฐ ์ด ์ทจ์•ฝ์ ์„ ํ†ตํ•ด ์ธ์ฆ๋œ ์‚ฌ์šฉ์ž๊ฐ€ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜ ๊ณต๊ฒฉ์„ ์ˆ˜ํ–‰ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. PolicyKit๋Š” ์ผ๋ฐ˜์ ์œผ๋กœ ๋ฃจํŠธ๊ฐ€ ์•„๋‹Œ ์‚ฌ์šฉ์ž๊ฐ€ ์ •์ฑ…์— ๋”ฐ๋ผ ์‹œ์Šคํ…œ ์žฌ๋ถ€ํŒ…, ํŒจํ‚ค์ง€ ์„ค์น˜, ์„œ๋น„์Šค ์žฌ์‹œ์ž‘๊ณผ ๊ฐ™์€ ์ž‘์—…์„ ์ˆ˜ํ–‰ํ•  ์ˆ˜ ์žˆ๋„๋ก ํ•˜๋Š” Linux ๋ฐ์Šคํฌํ†ฑ ์‹œ์Šคํ…œ์—์„œ๋งŒ ์‚ฌ์šฉ๋ฉ๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ์ทจ์•ฝํ•œ ๋ชจ๋“ˆ์ธ policykit-1์ด GKE์—์„œ ์‚ฌ์šฉ๋˜๋Š” COS ๋˜๋Š” Ubuntu ์ด๋ฏธ์ง€์— ์„ค์น˜๋˜์–ด ์žˆ์ง€ ์•Š์œผ๋ฏ€๋กœ GKE๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค. ๋ณ„๋„์˜ ์กฐ์น˜๊ฐ€ ํ•„์š”ํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์—†์Œ

    GKE ํด๋Ÿฌ์Šคํ„ฐ ์‚ฌ์šฉ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Linux ์ •์ฑ… ํ‚คํŠธ ํŒจํ‚ค์ง€(polkit)์˜ ์ผ๋ถ€์ธ pkexec์—์„œ ๋ณด์•ˆ ์ทจ์•ฝ์  CVE-2021-4034๊ฐ€ ๋ฐœ๊ฒฌ๋˜์—ˆ์œผ๋ฉฐ ์ด ์ทจ์•ฝ์ ์„ ํ†ตํ•ด ์ธ์ฆ๋œ ์‚ฌ์šฉ์ž๊ฐ€ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜ ๊ณต๊ฒฉ์„ ์ˆ˜ํ–‰ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. PolicyKit๋Š” ์ผ๋ฐ˜์ ์œผ๋กœ ๋ฃจํŠธ๊ฐ€ ์•„๋‹Œ ์‚ฌ์šฉ์ž๊ฐ€ ์ •์ฑ…์— ๋”ฐ๋ผ ์‹œ์Šคํ…œ ์žฌ๋ถ€ํŒ…, ํŒจํ‚ค์ง€ ์„ค์น˜, ์„œ๋น„์Šค ์žฌ์‹œ์ž‘๊ณผ ๊ฐ™์€ ์ž‘์—…์„ ์ˆ˜ํ–‰ํ•  ์ˆ˜ ์žˆ๋„๋ก ํ•˜๋Š” Linux ๋ฐ์Šคํฌํ†ฑ ์‹œ์Šคํ…œ์—์„œ๋งŒ ์‚ฌ์šฉ๋ฉ๋‹ˆ๋‹ค.

    GKE Enterprise ๊ธฐ๋ณธ ๊ตฌ์„ฑ์€ ์ด๋ฏธ ์‚ฌ์šฉ์ž์—๊ฒŒ ์ „์ฒด 'sudo' ๊ถŒํ•œ์„ ๋ถ€์—ฌํ•˜๋ฏ€๋กœ ์ด ์ทจ์•ฝ์  ๊ณต๊ฒฉ์œผ๋กœ ์ธํ•ด GKE Enterprise ๊ธฐ์กด ๋ณด์•ˆ ์ƒํ™ฉ์€ ๋ณ€๊ฒฝ๋˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ๊ธฐ์ˆ  ์„ธ๋ถ€์ •๋ณด

    ์ด ๋ฒ„๊ทธ๋ฅผ ์•…์šฉํ•˜๋ ค๋ฉด ๊ณต๊ฒฉ์ž์—๊ฒŒ ๋…ธ๋“œ ํŒŒ์ผ ์‹œ์Šคํ…œ์˜ ๋‘ ๋ฃจํŠธ๊ฐ€ ์•„๋‹Œ ์…ธ์ด ๋ชจ๋‘ ํ•„์š”ํ•˜๊ณ  ์ทจ์•ฝํ•œ ๋ฒ„์ „์˜ pkexec๊ฐ€ ์„ค์น˜๋˜์–ด ์žˆ์–ด์•ผ ํ•ฉ๋‹ˆ๋‹ค. VMware์šฉ GKE์˜ ์ถœ์‹œ ์ด๋ฏธ์ง€์—๋Š” policykit-1 ๋ฒ„์ „์ด ํฌํ•จ๋˜์–ด ์žˆ์ง€๋งŒ GKE Enterprise ๊ธฐ๋ณธ ๊ตฌ์„ฑ์—์„œ๋Š” ์…ธ ์•ก์„ธ์Šค ๊ถŒํ•œ์ด ์ด๋ฏธ ์žˆ๋Š” ์‚ฌ์šฉ์ž์—๊ฒŒ ๋น„๋ฐ€๋ฒˆํ˜ธ ์—†๋Š” sudo๋ฅผ ํ—ˆ์šฉํ•ฉ๋‹ˆ๋‹ค. ๋”ฐ๋ผ์„œ ์ด ์ทจ์•ฝ์ ์œผ๋กœ ์ธํ•ด ์ด๋ฏธ ๊ถŒํ•œ์ด ์žˆ๋Š” ์‚ฌ์šฉ์ž์—๊ฒŒ ๋” ๋งŽ์€ ๊ถŒํ•œ์ด ๋ถ€์—ฌ๋˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ๋ณ„๋„์˜ ์กฐ์น˜๊ฐ€ ํ•„์š”ํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค. VMware์šฉ GKE๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์—†์Œ

    GKE ํด๋Ÿฌ์Šคํ„ฐ ์‚ฌ์šฉ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„
    VMware์šฉ GKE๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค. ์ทจ์•ฝ ๋ชจ๋“ˆ์ธ policykit-1์€ VMware์šฉ GKE์˜ ํ˜„์žฌ ๋ฐ ์ด์ „ ๋ฒ„์ „์—์„œ ์‚ฌ์šฉํ•˜๋Š” Ubuntu ์ด๋ฏธ์ง€์— ์„ค์น˜๋˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค. ์—†์Œ

    GKE Enterprise ์‚ฌ์šฉ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Linux ์ •์ฑ… ํ‚คํŠธ ํŒจํ‚ค์ง€(polkit)์˜ ์ผ๋ถ€์ธ pkexec์—์„œ ๋ณด์•ˆ ์ทจ์•ฝ์  CVE-2021-4034๊ฐ€ ๋ฐœ๊ฒฌ๋˜์—ˆ์œผ๋ฉฐ ์ด ์ทจ์•ฝ์ ์„ ํ†ตํ•ด ์ธ์ฆ๋œ ์‚ฌ์šฉ์ž๊ฐ€ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜ ๊ณต๊ฒฉ์„ ์ˆ˜ํ–‰ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. PolicyKit๋Š” ์ผ๋ฐ˜์ ์œผ๋กœ ๋ฃจํŠธ๊ฐ€ ์•„๋‹Œ ์‚ฌ์šฉ์ž๊ฐ€ ์ •์ฑ…์— ๋”ฐ๋ผ ์‹œ์Šคํ…œ ์žฌ๋ถ€ํŒ…, ํŒจํ‚ค์ง€ ์„ค์น˜, ์„œ๋น„์Šค ์žฌ์‹œ์ž‘๊ณผ ๊ฐ™์€ ์ž‘์—…์„ ์ˆ˜ํ–‰ํ•  ์ˆ˜ ์žˆ๋„๋ก ํ•˜๋Š” Linux ๋ฐ์Šคํฌํ†ฑ ์‹œ์Šคํ…œ์—์„œ๋งŒ ์‚ฌ์šฉ๋ฉ๋‹ˆ๋‹ค.

    GKE Enterprise ๊ธฐ๋ณธ ๊ตฌ์„ฑ์€ ์ด๋ฏธ ์‚ฌ์šฉ์ž์—๊ฒŒ ์ „์ฒด 'sudo' ๊ถŒํ•œ์„ ๋ถ€์—ฌํ•˜๋ฏ€๋กœ ์ด ์ทจ์•ฝ์  ๊ณต๊ฒฉ์œผ๋กœ ์ธํ•ด GKE Enterprise ๊ธฐ์กด ๋ณด์•ˆ ์ƒํ™ฉ์€ ๋ณ€๊ฒฝ๋˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ๊ธฐ์ˆ  ์„ธ๋ถ€์ •๋ณด

    ์ด ๋ฒ„๊ทธ๋ฅผ ์•…์šฉํ•˜๋ ค๋ฉด ๊ณต๊ฒฉ์ž์—๊ฒŒ ๋…ธ๋“œ ํŒŒ์ผ ์‹œ์Šคํ…œ์˜ ๋‘ ๋ฃจํŠธ๊ฐ€ ์•„๋‹Œ ์…ธ์ด ๋ชจ๋‘ ํ•„์š”ํ•˜๊ณ  ์ทจ์•ฝํ•œ ๋ฒ„์ „์˜ pkexec๊ฐ€ ์„ค์น˜๋˜์–ด ์žˆ์–ด์•ผ ํ•ฉ๋‹ˆ๋‹ค. Azure ๊ธฐ๋ฐ˜ GKE์˜ ์ถœ์‹œ ์ด๋ฏธ์ง€์—๋Š” policykit-1 ๋ฒ„์ „์ด ํฌํ•จ๋˜์–ด ์žˆ์ง€๋งŒ Anthos ๊ธฐ๋ณธ ๊ตฌ์„ฑ์—์„œ๋Š” ์…ธ ์•ก์„ธ์Šค ๊ถŒํ•œ์ด ์ด๋ฏธ ์žˆ๋Š” ์‚ฌ์šฉ์ž์—๊ฒŒ ๋น„๋ฐ€๋ฒˆํ˜ธ ์—†๋Š” sudo๋ฅผ ํ—ˆ์šฉํ•ฉ๋‹ˆ๋‹ค. ๋”ฐ๋ผ์„œ ์ด ์ทจ์•ฝ์ ์œผ๋กœ ์ธํ•ด ์ด๋ฏธ ๊ถŒํ•œ์ด ์žˆ๋Š” ์‚ฌ์šฉ์ž์—๊ฒŒ ๋” ๋งŽ์€ ๊ถŒํ•œ์ด ๋ถ€์—ฌ๋˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ๋ณ„๋„์˜ ์กฐ์น˜๊ฐ€ ํ•„์š”ํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค. Azure ๊ธฐ๋ฐ˜ GKE๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์—†์Œ

    GKE ํด๋Ÿฌ์Šคํ„ฐ ์‚ฌ์šฉ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„
    ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ Google Distributed Cloud Virtual์€ ๊ณ ๊ฐ ๊ด€๋ฆฌ ์šด์˜์ฒด์ œ์— ์„ค์น˜๋œ ํŒจํ‚ค์ง€์— ๋”ฐ๋ผ ์˜ํ–ฅ์„ ๋ฐ›์„ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. OS ์ด๋ฏธ์ง€๋ฅผ ์Šค์บ”ํ•˜๊ณ  ํ•„์š”ํ•œ ๊ฒฝ์šฐ ํŒจ์น˜ํ•ฉ๋‹ˆ๋‹ค. ์—†์Œ

    GCP-2022-002

    ๊ฒŒ์‹œ: 2022๋…„ 2์›” 1์ผ
    ์—…๋ฐ์ดํŠธ: 2022๋…„ 3์›” 7์ผ
    ์ฐธ์กฐ:
    CVE-2021-4154, CVE-2021-22600, CVE-2022-0185
    2022๋…„ 2์›” 4์ผ ์—…๋ฐ์ดํŠธ: AWS ๊ธฐ๋ฐ˜ GKE ๋ฐ Azure ๊ธฐ๋ฐ˜ GKE ์„น์…˜์ด ์ถ”๊ฐ€๋˜์—ˆ์Šต๋‹ˆ๋‹ค. GKE ๋ฐ VMware์šฉ GKE์˜ ์ถœ์‹œ ์—…๋ฐ์ดํŠธ๊ฐ€ ์ถ”๊ฐ€๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    GKE

    ์—…๋ฐ์ดํŠธ: 2022๋…„ 3์›” 7์ผ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Linux ์ปค๋„์—์„œ CVE-2021-4154, CVE-2021-22600, CVE-2022-0185์˜ ์„ธ ๊ฐ€์ง€ ๋ณด์•ˆ ์ทจ์•ฝ์ ์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์œผ๋ฉฐ, ๊ฐ๊ฐ์€ ์ปจํ…Œ์ด๋„ˆ ์นจ์ž…, ํ˜ธ์ŠคํŠธ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜ ๋˜๋Š” ๋‘˜ ๋‹ค๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด๋Ÿฌํ•œ ์ทจ์•ฝ์ ์€ GKE์˜ ๋ชจ๋“  ๋…ธ๋“œ ์šด์˜์ฒด์ œ(COS ๋ฐ Ubuntu), VMware์šฉ GKE, AWS์šฉ GKE(ํ˜„์žฌ ๋ฐ ์ด์ „ ์„ธ๋Œ€), Azure์šฉ GKE์— ์˜ํ–ฅ์„ ๋ฏธ์นฉ๋‹ˆ๋‹ค.

    GKE Sandbox๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ํฌ๋“œ๋Š” ์ด ์ทจ์•ฝ์ ์— ์ทจ์•ฝํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์ž์„ธํ•œ ๋‚ด์šฉ์€ COS ์ถœ์‹œ ๋…ธํŠธ๋ฅผ ์ฐธ์กฐํ•˜์„ธ์š”.

    ๊ธฐ์ˆ  ์„ธ๋ถ€์ •๋ณด

    CVE-2021-4154์—์„œ๋Š” ๊ณต๊ฒฉ์ž๊ฐ€ fsconfig ์‹œ์Šคํ…œ ํ˜ธ์ถœ ๋งค๊ฐœ๋ณ€์ˆ˜๋ฅผ ์•…์šฉํ•˜์—ฌ Linux ์ปค๋„์—์„œ use-after-free ๋ฒ„๊ทธ๋ฅผ ํŠธ๋ฆฌ๊ฑฐํ•  ์ˆ˜ ์žˆ์œผ๋ฉฐ, ์ด๋กœ ์ธํ•ด ๋ฃจํŠธ ๊ถŒํ•œ์ด ๋ถ€์—ฌ๋ฉ๋‹ˆ๋‹ค. ์ด๋Š” ์ปจํ…Œ์ด๋„ˆ ์นจ์ž…์œผ๋กœ ์ด์–ด์ง€๋Š” ๋กœ์ปฌ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜ ๊ณต๊ฒฉ์ž…๋‹ˆ๋‹ค.

    CVE-2021-22600์€ packet_set_ring์— ์žˆ๋Š” ์ด์ค‘ ํ•ด์ œ ์•…์šฉ์ด๋ฉฐ ํ˜ธ์ŠคํŠธ ๋…ธ๋“œ๋กœ์˜ ์ปจํ…Œ์ด๋„ˆ ์ด์Šค์ผ€์ดํ”„๋ฅผ ๋ฐœ์ƒ์‹œํ‚ต๋‹ˆ๋‹ค.

    CVE-2022-0185์˜ ๊ฒฝ์šฐ legacy_parse_param()์˜ ํž™ ์˜ค๋ฒ„ํ”Œ๋กœ ๋ฒ„๊ทธ๋กœ ์ธํ•ด ๋ฒ”์œ„๋ฅผ ๋ฒ—์–ด๋‚œ ์“ฐ๊ธฐ๊ฐ€ ๋ฐœ์ƒํ•˜์—ฌ ์ปจํ…Œ์ด๋„ˆ ์นจ์ž…์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    'unshare' syscall์„ ์‚ฌ์šฉํ•˜๋Š” ์ด ์ทจ์•ฝ์ ์˜ ์•…์šฉ ๊ฒฝ๋กœ๋Š” seccomp ํ•„ํ„ฐ๋ง์„ ์‚ฌ์šฉํ•˜์—ฌ GKE Autopilot ํด๋Ÿฌ์Šคํ„ฐ์—์„œ ๊ธฐ๋ณธ์ ์œผ๋กœ ์ฐจ๋‹จ๋ฉ๋‹ˆ๋‹ค.

    GKE Standard ํด๋Ÿฌ์Šคํ„ฐ์—์„œ ๊ธฐ๋ณธ ์ปจํ…Œ์ด๋„ˆ ๋Ÿฐํƒ€์ž„ seccomp ํ”„๋กœํ•„์„ ์ˆ˜๋™์œผ๋กœ ์‚ฌ์šฉ ์„ค์ •ํ•œ ์‚ฌ์šฉ์ž๋„ ๋ณดํ˜ธ๋ฉ๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    2022๋…„ 3์›” 7์ผ ์—…๋ฐ์ดํŠธ: ๋‹ค์Œ GKE ๋ฒ„์ „์˜ Linux ๋…ธ๋“œ ์ด๋ฏธ์ง€ ๋ฒ„์ „์€ Ubuntu ๋ฐ COS ์ด๋ฏธ์ง€์˜ ๋ชจ๋“  ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๋„๋ก ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ปจํŠธ๋กค ํ”Œ๋ ˆ์ธ๊ณผ ๋…ธ๋“œ๋ฅผ ๋‹ค์Œ GKE ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค.

    • 1.18.20-gke.6101
    • 1.19.16-gke.8300
    • 1.20.15-gke.2500
    • 1.21.10-gke.400
    • 1.22.7-gke.900
    • 1.23.3-gke.1100

    2022๋…„ 2์›” 25์ผ ์—…๋ฐ์ดํŠธ: Ubuntu ๋…ธ๋“œ ์ด๋ฏธ์ง€๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ๊ฒฝ์šฐ 1.22.6-gke.1000์€ CVE-2021-22600์„ ํ•ด๊ฒฐํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค. Ubuntu ํŒจ์น˜ ๋ฒ„์ „์ด ์ œ๊ณต๋˜๋ฉด ์ด ๊ฒŒ์‹œํŒ์ด ์—…๋ฐ์ดํŠธ๋ฉ๋‹ˆ๋‹ค.


    2022๋…„ 2์›” 23์ผ ์—…๋ฐ์ดํŠธ: ๋‹ค์Œ GKE ๋ฒ„์ „์˜ Linux ๋…ธ๋“œ ์ด๋ฏธ์ง€ ๋ฒ„์ „์€ ์ด ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋„๋ก ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ๋‹ค์Œ GKE ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค.

    • 1.18.20-gke.6101
    • 1.22.6-gke.1000
    • 1.23.3-gke.1100

    2022๋…„ 2์›” 4์ผ ์—…๋ฐ์ดํŠธ: GKE ํŒจ์น˜ ๋ฒ„์ „์˜ ์ถœ์‹œ ์‹œ์ž‘์ผ์€ 2์›” 2์ผ์˜€์Šต๋‹ˆ๋‹ค.


    ๋‹ค์Œ GKE ๋ฒ„์ „์šฉ Linux ๋…ธ๋“œ ์ด๋ฏธ์ง€ ๋ฒ„์ „์€ ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ๋‹ค์Œ GKE ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค.

    • 1.19.16-gke.6100
    • 1.20.15-gke.300
    • 1.21.9-gke.300

    1.22 ๋ฐ 1.23 ๋ฒ„์ „๋„ ์ง„ํ–‰ ์ค‘์ž…๋‹ˆ๋‹ค. ํŠน์ • ๋ฒ„์ „์ด ์ œ๊ณต๋˜๋ฉด ์ด ๊ฒŒ์‹œํŒ์ด ์—…๋ฐ์ดํŠธ๋ฉ๋‹ˆ๋‹ค.

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    ๋†’์Œ

    GKE ํด๋Ÿฌ์Šคํ„ฐ ์‚ฌ์šฉ

    ์—…๋ฐ์ดํŠธ: 2022๋…„ 2์›” 23์ผ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Linux ์ปค๋„์—์„œ CVE-2021-4154, CVE-2021-22600, CVE-2022-0185์˜ ์„ธ ๊ฐ€์ง€ ๋ณด์•ˆ ์ทจ์•ฝ์ ์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์œผ๋ฉฐ, ๊ฐ๊ฐ์€ ์ปจํ…Œ์ด๋„ˆ ์นจ์ž…, ํ˜ธ์ŠคํŠธ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜ ๋˜๋Š” ๋‘˜ ๋‹ค๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด๋Ÿฌํ•œ ์ทจ์•ฝ์ ์€ GKE์˜ ๋ชจ๋“  ๋…ธ๋“œ ์šด์˜์ฒด์ œ(COS ๋ฐ Ubuntu), VMware์šฉ GKE, AWS์šฉ GKE(ํ˜„์žฌ ๋ฐ ์ด์ „ ์„ธ๋Œ€), Azure์šฉ GKE์— ์˜ํ–ฅ์„ ๋ฏธ์นฉ๋‹ˆ๋‹ค.

    ์ž์„ธํ•œ ๋‚ด์šฉ์€ COS ์ถœ์‹œ ๋…ธํŠธ๋ฅผ ์ฐธ์กฐํ•˜์„ธ์š”.

    ๊ธฐ์ˆ  ์„ธ๋ถ€์ •๋ณด

    CVE-2021-4154์—์„œ๋Š” ๊ณต๊ฒฉ์ž๊ฐ€ fsconfig ์‹œ์Šคํ…œ ํ˜ธ์ถœ ๋งค๊ฐœ๋ณ€์ˆ˜๋ฅผ ์•…์šฉํ•˜์—ฌ Linux ์ปค๋„์—์„œ use-after-free ๋ฒ„๊ทธ๋ฅผ ํŠธ๋ฆฌ๊ฑฐํ•  ์ˆ˜ ์žˆ์œผ๋ฉฐ, ์ด๋กœ ์ธํ•ด ๋ฃจํŠธ ๊ถŒํ•œ์ด ๋ถ€์—ฌ๋ฉ๋‹ˆ๋‹ค. ์ด๋Š” ์ปจํ…Œ์ด๋„ˆ ์นจ์ž…์œผ๋กœ ์ด์–ด์ง€๋Š” ๋กœ์ปฌ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜ ๊ณต๊ฒฉ์ž…๋‹ˆ๋‹ค.

    CVE-2021-22600์€ packet_set_ring์— ์žˆ๋Š” ์ด์ค‘ ํ•ด์ œ ์•…์šฉ์ด๋ฉฐ ํ˜ธ์ŠคํŠธ ๋…ธ๋“œ๋กœ์˜ ์ปจํ…Œ์ด๋„ˆ ์ด์Šค์ผ€์ดํ”„๋ฅผ ๋ฐœ์ƒ์‹œํ‚ต๋‹ˆ๋‹ค.

    CVE-2022-0185์˜ ๊ฒฝ์šฐ legacy_parse_param()์˜ ํž™ ์˜ค๋ฒ„ํ”Œ๋กœ ๋ฒ„๊ทธ๋กœ ์ธํ•ด ๋ฒ”์œ„๋ฅผ ๋ฒ—์–ด๋‚œ ์“ฐ๊ธฐ๊ฐ€ ๋ฐœ์ƒํ•˜์—ฌ ์ปจํ…Œ์ด๋„ˆ ์นจ์ž…์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    GKE Standard ํด๋Ÿฌ์Šคํ„ฐ์—์„œ ๊ธฐ๋ณธ ์ปจํ…Œ์ด๋„ˆ ๋Ÿฐํƒ€์ž„ seccomp ํ”„๋กœํ•„์„ ์ˆ˜๋™์œผ๋กœ ์‚ฌ์šฉ ์„ค์ •ํ•œ ์‚ฌ์šฉ์ž๋„ ๋ณดํ˜ธ๋ฉ๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    2022๋…„ 2์›” 23์ผ ์—…๋ฐ์ดํŠธ: ๋ฒ„์ „ 1.10.2(CVE-2021-22600, CVE-2021-4154, CVE-2022-0185 ์ˆ˜์ •)๊ฐ€ 3์›” 1์ผ์— ์˜ˆ์ •๋˜์–ด ์žˆ์Šต๋‹ˆ๋‹ค.

    2022๋…„ 2์›” 23์ผ ์—…๋ฐ์ดํŠธ: CVE-2021-2260์„ ํ•ด๊ฒฐํ•˜๋Š” ํŒจ์น˜ ๋ฒ„์ „์ด ์ถ”๊ฐ€๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    ๋ฒ„์ „ 1.10.1์€ CVE-2021-22600์„ ํ•ด๊ฒฐํ•˜์ง€ ์•Š์ง€๋งŒ ๋‹ค๋ฅธ ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•ฉ๋‹ˆ๋‹ค. ์ถœ์‹œ ์˜ˆ์ •์ธ 1.9.4 ๋ฐ 1.10.2 ๋ฒ„์ „ ๋ชจ๋‘ CVE-2021-22600์„ ํ•ด๊ฒฐํ•ฉ๋‹ˆ๋‹ค. ๋‹ค์Œ VMware์šฉ GKE ๋ฒ„์ „์˜ Linux ๋…ธ๋“œ ์ด๋ฏธ์ง€ ๋ฒ„์ „์€ ์ด๋Ÿฌํ•œ ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ๋‹ค์Œ VMware์šฉ GKE ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค.

    • 1.10.1(CVE-2021-4154 ๋ฐ CVE-2022-0185 ์ˆ˜์ •. 2์›” 10์ผ ์ถœ์‹œ)
    • 1.8.7(CVE-2021-22600, CVE-2021-4154, CVE-2022-0185 ์ˆ˜์ •. 2์›” 17์ผ ์ถœ์‹œ)
    • 1.9.4(CVE-2021-22600, CVE-2021-4154, CVE-2022-0185 ์ˆ˜์ •. 2์›” 23์ผ ์ถœ์‹œ)
    • 1.10.2(CVE-2021-22600, CVE-2021-4154, CVE-2022-0185 ์ˆ˜์ •. 2์›” 24์ผ ์˜ˆ์ •)

    2022๋…„ 2์›” 4์ผ ์—…๋ฐ์ดํŠธ: CVE-2021-22600์„ ์ฒ˜๋ฆฌํ•˜์ง€ ์•Š๋Š” Ubuntu ์ด๋ฏธ์ง€์— ๋Œ€ํ•œ ์ •๋ณด๊ฐ€ ์ถ”๊ฐ€๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    ๋‹ค์Œ VMware์šฉ GKE ๋ฒ„์ „์šฉ Linux ๋…ธ๋“œ ์ด๋ฏธ์ง€ ๋ฒ„์ „์€ ์ด๋Ÿฌํ•œ ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ๋‹ค์Œ VMware์šฉ GKE ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค.

    • 1.10.1(COS ์—…๋ฐ์ดํŠธ๋งŒ ํ•ด๋‹น. Ubuntu ํŒจ์น˜๋Š” 1.10.2 ๋ฒ„์ „์œผ๋กœ 2์›” 23์ผ ์˜ˆ์ •๋จ)
    • 1.9.4(2์›” 15์ผ ์˜ˆ์ •๋จ)
    • 1.8.7(2์›” 15์ผ ์˜ˆ์ •๋จ)

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    ๋†’์Œ

    GKE ํด๋Ÿฌ์Šคํ„ฐ ์‚ฌ์šฉ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Linux ์ปค๋„์—์„œ CVE-2021-4154, CVE-2021-22600, CVE-2022-0185์˜ ์„ธ ๊ฐ€์ง€ ๋ณด์•ˆ ์ทจ์•ฝ์ ์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์œผ๋ฉฐ, ๊ฐ๊ฐ์€ ์ปจํ…Œ์ด๋„ˆ ์นจ์ž…, ํ˜ธ์ŠคํŠธ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜ ๋˜๋Š” ๋‘˜ ๋‹ค๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด๋Ÿฌํ•œ ์ทจ์•ฝ์ ์€ GKE์˜ ๋ชจ๋“  ๋…ธ๋“œ ์šด์˜์ฒด์ œ(COS ๋ฐ Ubuntu), VMware์šฉ GKE, AWS์šฉ GKE(ํ˜„์žฌ ๋ฐ ์ด์ „ ์„ธ๋Œ€), Azure์šฉ GKE์— ์˜ํ–ฅ์„ ๋ฏธ์นฉ๋‹ˆ๋‹ค.

    ์ž์„ธํ•œ ๋‚ด์šฉ์€ COS ์ถœ์‹œ ๋…ธํŠธ๋ฅผ ์ฐธ์กฐํ•˜์„ธ์š”.

    ๊ธฐ์ˆ  ์„ธ๋ถ€์ •๋ณด

    CVE-2021-4154์—์„œ๋Š” ๊ณต๊ฒฉ์ž๊ฐ€ fsconfig ์‹œ์Šคํ…œ ํ˜ธ์ถœ ๋งค๊ฐœ๋ณ€์ˆ˜๋ฅผ ์•…์šฉํ•˜์—ฌ Linux ์ปค๋„์—์„œ use-after-free ๋ฒ„๊ทธ๋ฅผ ํŠธ๋ฆฌ๊ฑฐํ•  ์ˆ˜ ์žˆ์œผ๋ฉฐ, ์ด๋กœ ์ธํ•ด ๋ฃจํŠธ ๊ถŒํ•œ์ด ๋ถ€์—ฌ๋ฉ๋‹ˆ๋‹ค. ์ด๋Š” ์ปจํ…Œ์ด๋„ˆ ์นจ์ž…์œผ๋กœ ์ด์–ด์ง€๋Š” ๋กœ์ปฌ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜ ๊ณต๊ฒฉ์ž…๋‹ˆ๋‹ค.

    CVE-2021-22600์€ packet_set_ring์— ์žˆ๋Š” ์ด์ค‘ ํ•ด์ œ ์•…์šฉ์ด๋ฉฐ ํ˜ธ์ŠคํŠธ ๋…ธ๋“œ๋กœ์˜ ์ปจํ…Œ์ด๋„ˆ ์ด์Šค์ผ€์ดํ”„๋ฅผ ๋ฐœ์ƒ์‹œํ‚ต๋‹ˆ๋‹ค.

    CVE-2022-0185์˜ ๊ฒฝ์šฐ legacy_parse_param()์˜ ํž™ ์˜ค๋ฒ„ํ”Œ๋กœ ๋ฒ„๊ทธ๋กœ ์ธํ•ด ๋ฒ”์œ„๋ฅผ ๋ฒ—์–ด๋‚œ ์“ฐ๊ธฐ๊ฐ€ ๋ฐœ์ƒํ•˜์—ฌ ์ปจํ…Œ์ด๋„ˆ ์นจ์ž…์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    GKE Standard ํด๋Ÿฌ์Šคํ„ฐ์—์„œ ๊ธฐ๋ณธ ์ปจํ…Œ์ด๋„ˆ ๋Ÿฐํƒ€์ž„ seccomp ํ”„๋กœํ•„์„ ์ˆ˜๋™์œผ๋กœ ์‚ฌ์šฉ ์„ค์ •ํ•œ ์‚ฌ์šฉ์ž๋„ ๋ณดํ˜ธ๋ฉ๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    AWS์šฉ GKE

    ๋‹ค์Œ AWS ๊ธฐ๋ฐ˜ GKE ๋ฒ„์ „์˜ Linux ๋…ธ๋“œ ์ด๋ฏธ์ง€ ๋ฒ„์ „์€ ์ด๋Ÿฌํ•œ ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ๋‹ค์Œ AWS ๊ธฐ๋ฐ˜ GKE ๋ฒ„์ „์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค.

    • 1.21.6-gke.1500 ์ด์ƒ(2์›”์— ์ œ๊ณต)

    AWS ๊ธฐ๋ฐ˜ GKE(์ด์ „ ์„ธ๋Œ€)

    ๋‹ค์Œ AWS ๊ธฐ๋ฐ˜ GKE(์ด์ „ ์„ธ๋Œ€) ๋ฒ„์ „์˜ Linux ๋…ธ๋“œ ์ด๋ฏธ์ง€ ๋ฒ„์ „์€ ์ด๋Ÿฌํ•œ ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ๋‹ค์Œ AWS ๊ธฐ๋ฐ˜ GKE(์ด์ „ ์„ธ๋Œ€) ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค.

    • 1.19.16-gke.5300
    • 1.20.14-gke.2000
    • 1.21.8-gke.2000

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    ๋†’์Œ

    GKE Enterprise ์‚ฌ์šฉ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Linux ์ปค๋„์—์„œ CVE-2021-4154, CVE-2021-22600, CVE-2022-0185์˜ ์„ธ ๊ฐ€์ง€ ๋ณด์•ˆ ์ทจ์•ฝ์ ์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์œผ๋ฉฐ, ๊ฐ๊ฐ์€ ์ปจํ…Œ์ด๋„ˆ ์นจ์ž…, ํ˜ธ์ŠคํŠธ์˜ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜ ๋˜๋Š” ๋‘˜ ๋‹ค๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด๋Ÿฌํ•œ ์ทจ์•ฝ์ ์€ GKE์˜ ๋ชจ๋“  ๋…ธ๋“œ ์šด์˜์ฒด์ œ(COS ๋ฐ Ubuntu), VMware์šฉ GKE, AWS์šฉ GKE(ํ˜„์žฌ ๋ฐ ์ด์ „ ์„ธ๋Œ€), Azure์šฉ GKE์— ์˜ํ–ฅ์„ ๋ฏธ์นฉ๋‹ˆ๋‹ค.

    ์ž์„ธํ•œ ๋‚ด์šฉ์€ COS ์ถœ์‹œ ๋…ธํŠธ๋ฅผ ์ฐธ์กฐํ•˜์„ธ์š”.

    ๊ธฐ์ˆ  ์„ธ๋ถ€์ •๋ณด

    CVE-2021-4154์—์„œ๋Š” ๊ณต๊ฒฉ์ž๊ฐ€ fsconfig ์‹œ์Šคํ…œ ํ˜ธ์ถœ ๋งค๊ฐœ๋ณ€์ˆ˜๋ฅผ ์•…์šฉํ•˜์—ฌ Linux ์ปค๋„์—์„œ use-after-free ๋ฒ„๊ทธ๋ฅผ ํŠธ๋ฆฌ๊ฑฐํ•  ์ˆ˜ ์žˆ์œผ๋ฉฐ, ์ด๋กœ ์ธํ•ด ๋ฃจํŠธ ๊ถŒํ•œ์ด ๋ถ€์—ฌ๋ฉ๋‹ˆ๋‹ค. ์ด๋Š” ์ปจํ…Œ์ด๋„ˆ ์นจ์ž…์œผ๋กœ ์ด์–ด์ง€๋Š” ๋กœ์ปฌ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜ ๊ณต๊ฒฉ์ž…๋‹ˆ๋‹ค.

    CVE-2021-22600์€ packet_set_ring์— ์žˆ๋Š” ์ด์ค‘ ํ•ด์ œ ์•…์šฉ์ด๋ฉฐ ํ˜ธ์ŠคํŠธ ๋…ธ๋“œ๋กœ์˜ ์ปจํ…Œ์ด๋„ˆ ์ด์Šค์ผ€์ดํ”„๋ฅผ ๋ฐœ์ƒ์‹œํ‚ต๋‹ˆ๋‹ค.

    CVE-2022-0185์˜ ๊ฒฝ์šฐ legacy_parse_param()์˜ ํž™ ์˜ค๋ฒ„ํ”Œ๋กœ ๋ฒ„๊ทธ๋กœ ์ธํ•ด ๋ฒ”์œ„๋ฅผ ๋ฒ—์–ด๋‚œ ์“ฐ๊ธฐ๊ฐ€ ๋ฐœ์ƒํ•˜์—ฌ ์ปจํ…Œ์ด๋„ˆ ์นจ์ž…์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    GKE Standard ํด๋Ÿฌ์Šคํ„ฐ์—์„œ ๊ธฐ๋ณธ ์ปจํ…Œ์ด๋„ˆ ๋Ÿฐํƒ€์ž„ seccomp ํ”„๋กœํ•„์„ ์ˆ˜๋™์œผ๋กœ ์‚ฌ์šฉ ์„ค์ •ํ•œ ์‚ฌ์šฉ์ž๋„ ๋ณดํ˜ธ๋ฉ๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ๋‹ค์Œ Azure ๊ธฐ๋ฐ˜ GKE ๋ฒ„์ „์˜ Linux ๋…ธ๋“œ ์ด๋ฏธ์ง€ ๋ฒ„์ „์€ ์ด๋Ÿฌํ•œ ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ๋‹ค์Œ Azure ๊ธฐ๋ฐ˜ GKE ๋ฒ„์ „์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค.

    • 1.21.6-gke.1500 ์ด์ƒ(2์›”์— ์ œ๊ณต)

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    ๋†’์Œ

    GCP-2021-024

    ๊ฒŒ์‹œ: 2021๋…„ 10์›” 21์ผ
    ์ฐธ์กฐ: CVE-2021-25742

    GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Kubernetes ingress-nginx ์ปจํŠธ๋กค๋Ÿฌ CVE-2021-25742์—์„œ ๋ณด์•ˆ ๋ฌธ์ œ๊ฐ€ ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ingress-nginx ์ปค์Šคํ…€ ์Šค๋‹ˆํŽซ์ด ๋ชจ๋“  ๋„ค์ž„์ŠคํŽ˜์ด์Šค์—์„œ ingress-nginx ์„œ๋น„์Šค ๊ณ„์ • ํ† ํฐ๊ณผ ๋ณด์•ˆ ๋น„๋ฐ€์„ ๊ฒ€์ƒ‰ํ•˜๋„๋ก ํ—ˆ์šฉํ•ฉ๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ์ด ๋ณด์•ˆ ๋ฌธ์ œ๋Š” GKE ํด๋Ÿฌ์Šคํ„ฐ ์ธํ”„๋ผ๋‚˜ GKE Enterprise ํ™˜๊ฒฝ ํด๋Ÿฌ์Šคํ„ฐ ์ธํ”„๋ผ์— ์˜ํ–ฅ์„ ์ฃผ์ง€ ์•Š์Šต๋‹ˆ๋‹ค. ์›Œํฌ๋กœ๋“œ ๋ฐฐํฌ์—์„œ ingress-nginx๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ๊ฒฝ์šฐ ์ด ๋ณด์•ˆ ๋ฌธ์ œ๋ฅผ ์•Œ๊ณ  ์žˆ์–ด์•ผ ํ•ฉ๋‹ˆ๋‹ค. ์ž์„ธํ•œ ๋‚ด์šฉ์€ ingress-nginx ๋ฌธ์ œ 7837์„ ์ฐธ์กฐํ•˜์„ธ์š”.

    ์—†์Œ

    GKE ํด๋Ÿฌ์Šคํ„ฐ ์‚ฌ์šฉ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Kubernetes ingress-nginx ์ปจํŠธ๋กค๋Ÿฌ CVE-2021-25742์—์„œ ๋ณด์•ˆ ๋ฌธ์ œ๊ฐ€ ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ingress-nginx ์ปค์Šคํ…€ ์Šค๋‹ˆํŽซ์ด ๋ชจ๋“  ๋„ค์ž„์ŠคํŽ˜์ด์Šค์—์„œ ingress-nginx ์„œ๋น„์Šค ๊ณ„์ • ํ† ํฐ๊ณผ ๋ณด์•ˆ ๋น„๋ฐ€์„ ๊ฒ€์ƒ‰ํ•˜๋„๋ก ํ—ˆ์šฉํ•ฉ๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ์ด ๋ณด์•ˆ ๋ฌธ์ œ๋Š” GKE ํด๋Ÿฌ์Šคํ„ฐ ์ธํ”„๋ผ๋‚˜ GKE Enterprise ํ™˜๊ฒฝ ํด๋Ÿฌ์Šคํ„ฐ ์ธํ”„๋ผ์— ์˜ํ–ฅ์„ ์ฃผ์ง€ ์•Š์Šต๋‹ˆ๋‹ค. ์›Œํฌ๋กœ๋“œ ๋ฐฐํฌ์—์„œ ingress-nginx๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ๊ฒฝ์šฐ ์ด ๋ณด์•ˆ ๋ฌธ์ œ๋ฅผ ์•Œ๊ณ  ์žˆ์–ด์•ผ ํ•ฉ๋‹ˆ๋‹ค. ์ž์„ธํ•œ ๋‚ด์šฉ์€ ingress-nginx ๋ฌธ์ œ 7837์„ ์ฐธ์กฐํ•˜์„ธ์š”.

    ์—†์Œ

    GKE ํด๋Ÿฌ์Šคํ„ฐ ์‚ฌ์šฉ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Kubernetes ingress-nginx ์ปจํŠธ๋กค๋Ÿฌ CVE-2021-25742์—์„œ ๋ณด์•ˆ ๋ฌธ์ œ๊ฐ€ ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ingress-nginx ์ปค์Šคํ…€ ์Šค๋‹ˆํŽซ์ด ๋ชจ๋“  ๋„ค์ž„์ŠคํŽ˜์ด์Šค์—์„œ ingress-nginx ์„œ๋น„์Šค ๊ณ„์ • ํ† ํฐ๊ณผ ๋ณด์•ˆ ๋น„๋ฐ€์„ ๊ฒ€์ƒ‰ํ•˜๋„๋ก ํ—ˆ์šฉํ•ฉ๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ์ด ๋ณด์•ˆ ๋ฌธ์ œ๋Š” GKE ํด๋Ÿฌ์Šคํ„ฐ ์ธํ”„๋ผ๋‚˜ GKE Enterprise ํ™˜๊ฒฝ ํด๋Ÿฌ์Šคํ„ฐ ์ธํ”„๋ผ์— ์˜ํ–ฅ์„ ์ฃผ์ง€ ์•Š์Šต๋‹ˆ๋‹ค. ์›Œํฌ๋กœ๋“œ ๋ฐฐํฌ์—์„œ ingress-nginx๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ๊ฒฝ์šฐ ์ด ๋ณด์•ˆ ๋ฌธ์ œ๋ฅผ ์•Œ๊ณ  ์žˆ์–ด์•ผ ํ•ฉ๋‹ˆ๋‹ค. ์ž์„ธํ•œ ๋‚ด์šฉ์€ ingress-nginx ๋ฌธ์ œ 7837์„ ์ฐธ์กฐํ•˜์„ธ์š”.

    ์—†์Œ

    GKE ํด๋Ÿฌ์Šคํ„ฐ ์‚ฌ์šฉ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Kubernetes ingress-nginx ์ปจํŠธ๋กค๋Ÿฌ CVE-2021-25742์—์„œ ๋ณด์•ˆ ๋ฌธ์ œ๊ฐ€ ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ingress-nginx ์ปค์Šคํ…€ ์Šค๋‹ˆํŽซ์ด ๋ชจ๋“  ๋„ค์ž„์ŠคํŽ˜์ด์Šค์—์„œ ingress-nginx ์„œ๋น„์Šค ๊ณ„์ • ํ† ํฐ๊ณผ ๋ณด์•ˆ ๋น„๋ฐ€์„ ๊ฒ€์ƒ‰ํ•˜๋„๋ก ํ—ˆ์šฉํ•ฉ๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ์ด ๋ณด์•ˆ ๋ฌธ์ œ๋Š” GKE ํด๋Ÿฌ์Šคํ„ฐ ์ธํ”„๋ผ๋‚˜ GKE Enterprise ํ™˜๊ฒฝ ํด๋Ÿฌ์Šคํ„ฐ ์ธํ”„๋ผ์— ์˜ํ–ฅ์„ ์ฃผ์ง€ ์•Š์Šต๋‹ˆ๋‹ค. ์›Œํฌ๋กœ๋“œ ๋ฐฐํฌ์—์„œ ingress-nginx๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ๊ฒฝ์šฐ ์ด ๋ณด์•ˆ ๋ฌธ์ œ๋ฅผ ์•Œ๊ณ  ์žˆ์–ด์•ผ ํ•ฉ๋‹ˆ๋‹ค. ์ž์„ธํ•œ ๋‚ด์šฉ์€ ingress-nginx ๋ฌธ์ œ 7837์„ ์ฐธ์กฐํ•˜์„ธ์š”.

    ์—†์Œ

    GCP-2021-019

    ๊ฒŒ์‹œ: 2021๋…„ 9์›” 29์ผ

    GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    ํ•ด๋‹น ์„œ๋น„์Šค์—์„œ ํ™œ์„ฑ Google Cloud Armor ๋ณด์•ˆ ์ •์ฑ…์„ ์‚ญ์ œํ•˜๋Š” v1beta1 API๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ BackendConfig ๋ฆฌ์†Œ์Šค๋ฅผ ์—…๋ฐ์ดํŠธํ•  ๋•Œ ์•Œ๋ ค์ง„ ๋ฌธ์ œ๊ฐ€ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์˜ํ–ฅ์„ ๋ฐ›๋Š”์ง€ ์—ฌ๋ถ€๋Š” ์–ด๋–ป๊ฒŒ ํ™•์ธํ•˜๋‚˜์š”?

    BackendConfig๊ฐ€ ์ด๋ฏธ v1beta1 API๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์œผ๋ฉด Google Cloud Armor ๋ณด์•ˆ ์ •์ฑ…์ด ์‚ญ์ œ๋˜์—ˆ์„ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ๋ฌธ์ œ๊ฐ€ ๋ฐœ์ƒํ–ˆ๋Š”์ง€ ํ™•์ธํ•˜๋ ค๋ฉด ๋‹ค์Œ ๋ช…๋ น์–ด๋ฅผ ์‹คํ–‰ํ•ฉ๋‹ˆ๋‹ค.

    kubectl get backendconfigs -A -o json | \
    jq -r '.items[] | select(.spec.securityPolicy == {}) | .metadata | "\(.namespace)/\(.name)"'
    • ์‘๋‹ต์ด ์ถœ๋ ฅ์„ ๋ฐ˜ํ™˜ํ•˜๋Š” ๊ฒฝ์šฐ: ํ•ด๋‹น ํด๋Ÿฌ์Šคํ„ฐ์— ์ด ๋ฌธ์ œ๋กœ ์ธํ•œ ์˜ํ–ฅ์ด ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ๋ช…๋ น์–ด ์ถœ๋ ฅ์€ ์ด ๋ฌธ์ œ์˜ ์˜ํ–ฅ์„ ๋ฐ›๋Š” BackendConfig ๋ฆฌ์†Œ์Šค ๋ชฉ๋ก(<namespace>/<name>)์„ ๋ฐ˜ํ™˜ํ•ฉ๋‹ˆ๋‹ค.
    • ์ถœ๋ ฅ์ด ๋น„์–ด ์žˆ๋Š” ๊ฒฝ์šฐ: ์ด ๋ฌธ์ œ๊ฐ€ ๋„์ž…๋œ ์ดํ›„ BackendConfig๊ฐ€ v1beta1 API๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ์—…๋ฐ์ดํŠธ๋˜์ง€ ์•Š์•˜์Šต๋‹ˆ๋‹ค. ์ดํ›„ BackendConfig ์—…๋ฐ์ดํŠธ ์‹œ์—๋Š” v1๋งŒ ์‚ฌ์šฉํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค.

    ์ด ๋ฌธ์ œ๋Š” ๋‹ค์Œ GKE ๋ฒ„์ „์— ์˜ํ–ฅ์„ ์ค๋‹ˆ๋‹ค.

    • 1.18.19-gke.1400~1.18.20-gke.5100(์ œ์™ธ)
    • 1.19.10-gke.700~1.19.14-gke.300(์ œ์™ธ)
    • 1.20.6-gke.700~1.20.9-gke.900(์ œ์™ธ)
    • 1.21~1.21.1-gke.2700(์ œ์™ธ)

    BackendConfig๋ฅผ ํ†ตํ•ด ์ธ๊ทธ๋ ˆ์Šค ๊ฒŒ์ดํŠธ์›จ์ด์—์„œ Google Cloud Armor๋ฅผ ๊ตฌ์„ฑํ•˜์ง€ ์•Š์œผ๋ฉด ์ด ๋ฌธ์ œ๊ฐ€ ํด๋Ÿฌ์Šคํ„ฐ์— ์˜ํ–ฅ์„ ์ฃผ์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ์ด ๋ฌธ์ œ๋ฅผ ํŒจ์น˜ํ•˜๊ณ  v1beta1 BackendConfig ๋ฆฌ์†Œ์Šค๋ฅผ ์•ˆ์ „ํ•˜๊ฒŒ ์‚ฌ์šฉํ•  ์ˆ˜ ์žˆ๊ฒŒ ํ•ด์ฃผ๋Š” ๋‹ค์Œ ์—…๋ฐ์ดํŠธ๋œ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ GKE ์ปจํŠธ๋กค ํ”Œ๋ ˆ์ธ์„ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค.

    • 1.21.1-gke.2700 ์ด์ƒ
    • 1.20.9-gke.900 ์ด์ƒ
    • 1.19.14-gke.300 ์ด์ƒ
    • 1.18.20-gke.5100 ์ด์ƒ

    ์ด ๋ฌธ์ œ๋Š” ๋˜ํ•œ BackendConfig๋ฆฌ์†Œ์Šค์˜ v1beta1 ๋ฐฐํฌ๋ฅผ ๋ฐฉ์ง€ํ•˜์—ฌ ์˜ˆ๋ฐฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. BackendConfig๋ฅผ ํ†ตํ•ด ์ธ๊ทธ๋ ˆ์Šค ๋ฆฌ์†Œ์Šค์—์„œ Google Cloud Armor๋ฅผ ๊ตฌ์„ฑํ–ˆ๊ณ  ์œ„ ๋‹จ๊ณ„๋ฅผ ํ†ตํ•ด ์˜ํ–ฅ์„ ๋ฐ›์€ ๊ฒƒ์ด ํ™•์ธ๋  ๊ฒฝ์šฐ์—๋Š” cloud.google.com/v1 API ๋ฒ„์ „์„ ์‚ฌ์šฉํ•ด์„œ ํ˜„์žฌ BackendConfig ๋ฆฌ์†Œ์Šค์— ์—…๋ฐ์ดํŠธ๋ฅผ ํ‘ธ์‹œํ•˜์—ฌ Google Cloud Armor๋ฅผ ๋‹ค์‹œ ์‚ฌ์šฉ ์„ค์ •ํ•ฉ๋‹ˆ๋‹ค.

    ์ด ๋ฌธ์ œ๋ฅผ ๋ฐฉ์ง€ํ•˜๋ ค๋ฉด v1 BackendConfig API๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ BackendConfig์—๋งŒ ์—…๋ฐ์ดํŠธ๋ฅผ ์ ์šฉํ•ฉ๋‹ˆ๋‹ค.

    v1 BackendConfig๋Š” v1beta1๊ณผ ๋™์ผํ•œ ๋ชจ๋“  ํ•„๋“œ๋ฅผ ์ง€์›ํ•˜๊ณ , ๋ธŒ๋ ˆ์ดํ‚น ์ฒด์ธ์ง€๋ฅผ ๋งŒ๋“ค์ง€ ์•Š์œผ๋ฏ€๋กœ, API ํ•„๋“œ๋ฅผ ํˆฌ๋ช…ํ•˜๊ฒŒ ์—…๋ฐ์ดํŠธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด๋ ‡๊ฒŒ ํ•˜๋ ค๋ฉด ๋ชจ๋“  ํ™œ์„ฑ BackendConfig ๋งค๋‹ˆํŽ˜์ŠคํŠธ์˜ apiVersion ํ•„๋“œ๋ฅผ cloud.google.com/v1์œผ๋กœ ๋ฐ”๊พธ๊ณ  cloud.google.com/v1beta1์„ ์‚ฌ์šฉํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ๋‹ค์Œ ์ƒ˜ํ”Œ ๋งค๋‹ˆํŽ˜์ŠคํŠธ๋Š” v1 API๋ฅผ ์‚ฌ์šฉํ•˜๋Š” BackendConfig ๋ฆฌ์†Œ์Šค๋ฅผ ์„ค๋ช…ํ•ฉ๋‹ˆ๋‹ค.

    apiVersion: cloud.google.com/v1
    kind: BackendConfig
    metadata:
      name: my-backend-config
    spec:
      securityPolicy:
        name: "ca-how-to-security-policy"
    

    ์ผ๋ฐ˜์ ์œผ๋กœ BackendConfig ๋ฆฌ์†Œ์Šค๋ฅผ ์—…๋ฐ์ดํŠธํ•˜๋Š” CI/CD ์‹œ์Šคํ…œ ๋˜๋Š” ๋„๊ตฌ๊ฐ€ ์žˆ์œผ๋ฉด ํ•ด๋‹น ์‹œ์Šคํ…œ์—์„œ cloud.google.com/v1 API ๊ทธ๋ฃน์„ ์‚ฌ์šฉํ•˜๋Š”์ง€ ํ™•์ธํ•ฉ๋‹ˆ๋‹ค.

    ๋‚ฎ์Œ

    GCP-2021-022

    ๊ฒŒ์‹œ: 2021๋…„ 9์›” 23์ผ

    GKE ํด๋Ÿฌ์Šคํ„ฐ ์‚ฌ์šฉ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    ํ‚ค ์ƒ์„ฑ์— ์‚ฌ์šฉ๋˜๋Š” ์‹œ๋“œ ํ‚ค๋ฅผ ์˜ˆ์ธกํ•  ์ˆ˜ ์žˆ๋Š” VMware์šฉ GKE ๋ฒ„์ „ 1.8 ๋ฐ 1.8.1์˜ GKE Enterprise Identity Service(AIS) LDAP ๋ชจ๋“ˆ์—์„œ ์ทจ์•ฝ์ ์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์œผ๋กœ ์ธํ•ด ์ธ์ฆ๋œ ์‚ฌ์šฉ์ž๋Š” ์ž„์˜ ํด๋ ˆ์ž„์„ ์ถ”๊ฐ€ํ•˜๊ณ  ๊ถŒํ•œ์„ ๋ฌด๊ธฐํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ๊ธฐ์ˆ  ์„ธ๋ถ€์ •๋ณด

    AIS ์ฝ”๋“œ์— ๋Œ€ํ•œ ์ตœ๊ทผ ์ถ”๊ฐ€๋กœ ์ธํ•ด golang์˜ math/rand ๋ชจ๋“ˆ์„ ์‚ฌ์šฉํ•˜๋Š” ๋Œ€์นญ ํ‚ค๊ฐ€ ์ƒ์„ฑ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด๊ฒƒ์€ ๋ณด์•ˆ์— ๋ฏผ๊ฐํ•œ ์ฝ”๋“œ์— ์ ํ•ฉํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค. ์ด ๋ชจ๋“ˆ์€ ์˜ˆ์ธก ๊ฐ€๋Šฅํ•œ ํ‚ค๋ฅผ ์ƒ์„ฑํ•˜๋Š” ๋ฐฉ์‹์œผ๋กœ ์‚ฌ์šฉ๋ฉ๋‹ˆ๋‹ค. ๋ณธ์ธ ์ธ์ฆ ์ค‘์—๋Š” ๋ณด์•ˆ ํ† ํฐ ์„œ๋น„์Šค(STS) ํ‚ค๊ฐ€ ์ƒ์„ฑ๋˜๊ณ , ์ดํ›„ ๊ฐ„๋‹จํ•˜๊ฒŒ ํŒŒ์ƒํ•  ์ˆ˜ ์žˆ๋Š” ๋Œ€์นญ ํ‚ค๋กœ ์•”ํ˜ธํ™”๋ฉ๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ์ด ์ทจ์•ฝ์ ์€ VMware์šฉ GKE ๋ฒ„์ „ 1.8 ๋ฐ 1.8.1์—์„œ AIS๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ๊ณ ๊ฐ์—๋งŒ ์˜ํ–ฅ์„ ์ค๋‹ˆ๋‹ค. VMware์šฉ GKE 1.8 ์‚ฌ์šฉ์ž์˜ ๊ฒฝ์šฐ ๋‹ค์Œ ๋ฒ„์ „์œผ๋กœ ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค.

    • 1.8.2
    ๋†’์Œ

    GCP-2021-021

    ๊ฒŒ์‹œ: 2021๋…„ 9์›” 22์ผ
    ์ฐธ์กฐ: CVE-2020-8561

    GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    ๋ณด์•ˆ ์ทจ์•ฝ์  CVE-2020-8561์ด Kubernetes์—์„œ ๋ฐœ๊ฒฌ๋˜์—ˆ์œผ๋ฉฐ, ์ด API์—์„œ ํŠน์ • ์›นํ›…์„ ๋งŒ๋“ค๋ฉด kube-apiserver ์š”์ฒญ์„ ์ด API ์„œ๋ฒ„์˜ ๋น„๊ณต๊ฐœ ๋„คํŠธ์›Œํฌ๋กœ ๋ฆฌ๋””๋ ‰์…˜ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ๊ธฐ์ˆ  ์„ธ๋ถ€์ •๋ณด

    ์ด ์ทจ์•ฝ์ ์— ๋”ฐ๋ผ MutatingWebhookConfiguration ๋˜๋Š” ValidatingWebhookConfiguration ์š”์ฒญ์˜ ์‘๋‹ต์„ ์ œ์–ดํ•˜๋Š” ์ž‘์—…์ž๊ฐ€ kube-apiserver ์š”์ฒญ์„ API ์„œ๋ฒ„์˜ ๋น„๊ณต๊ฐœ ๋„คํŠธ์›Œํฌ๋กœ ๋ฆฌ๋””๋ ‰์…˜ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ๋กœ๊ทธ ์ˆ˜์ค€์ด 10์œผ๋กœ ์„ค์ •๋˜์—ˆ์„ ๋•Œ ์ด ์‚ฌ์šฉ์ž๊ฐ€ kube-apiserver ๋กœ๊ทธ๋ฅผ ๋ณผ ์ˆ˜ ์žˆ์œผ๋ฉด ๋ฆฌ๋””๋ ‰์…˜๋œ ์‘๋‹ต๊ณผ ๋กœ๊ทธ์˜ ํ—ค๋”๋ฅผ ๋ณผ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์ด ๋ฌธ์ œ๋Š” API ์„œ๋ฒ„์˜ ํŠน์ • ๋งค๊ฐœ๋ณ€์ˆ˜๋ฅผ ๋ณ€๊ฒฝํ•˜์—ฌ ์™„ํ™”๋  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ํ˜„์žฌ๋กœ์„œ๋Š” ๋ณ„๋„์˜ ์กฐ์น˜๋ฅผ ์ทจํ•˜์ง€ ์•Š์œผ์…”๋„ ๋ฉ๋‹ˆ๋‹ค.

    ํ˜„์žฌ ์‚ฌ์šฉ ๊ฐ€๋Šฅํ•œ GKE ๋ฐ GKE Enterprise ๋ฒ„์ „์—๋Š” ์ด ์œ ํ˜•์˜ ๊ณต๊ฒฉ์„ ๋ฐฉ์–ดํ•˜๋Š” ๋‹ค์Œ๊ณผ ๊ฐ™์€ ์™„ํ™” ๊ธฐ์ˆ ์ด ๊ตฌํ˜„๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    • kube-apiserver์˜ --profiling ํ”Œ๋ž˜๊ทธ๊ฐ€ false๋กœ ์„ค์ •๋ฉ๋‹ˆ๋‹ค.
    • kube-apiserver ๋กœ๊ทธ ์ˆ˜์ค€์ด 10 ๋ฏธ๋งŒ์œผ๋กœ ์„ค์ •๋ฉ๋‹ˆ๋‹ค.

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    <pCVE-2020-8561

    </p
    ๋ณดํ†ต

    GKE ํด๋Ÿฌ์Šคํ„ฐ ์‚ฌ์šฉ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    ๋ณด์•ˆ ์ทจ์•ฝ์  CVE-2020-8561์ด Kubernetes์—์„œ ๋ฐœ๊ฒฌ๋˜์—ˆ์œผ๋ฉฐ, ์ด API์—์„œ ํŠน์ • ์›นํ›…์„ ๋งŒ๋“ค๋ฉด kube-apiserver ์š”์ฒญ์„ ์ด API ์„œ๋ฒ„์˜ ๋น„๊ณต๊ฐœ ๋„คํŠธ์›Œํฌ๋กœ ๋ฆฌ๋””๋ ‰์…˜ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ๊ธฐ์ˆ  ์„ธ๋ถ€์ •๋ณด

    ์ด ์ทจ์•ฝ์ ์— ๋”ฐ๋ผ MutatingWebhookConfiguration ๋˜๋Š” ValidatingWebhookConfiguration ์š”์ฒญ์˜ ์‘๋‹ต์„ ์ œ์–ดํ•˜๋Š” ์ž‘์—…์ž๊ฐ€ kube-apiserver ์š”์ฒญ์„ API ์„œ๋ฒ„์˜ ๋น„๊ณต๊ฐœ ๋„คํŠธ์›Œํฌ๋กœ ๋ฆฌ๋””๋ ‰์…˜ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ๋กœ๊ทธ ์ˆ˜์ค€์ด 10์œผ๋กœ ์„ค์ •๋˜์—ˆ์„ ๋•Œ ์ด ์‚ฌ์šฉ์ž๊ฐ€ kube-apiserver ๋กœ๊ทธ๋ฅผ ๋ณผ ์ˆ˜ ์žˆ์œผ๋ฉด ๋ฆฌ๋””๋ ‰์…˜๋œ ์‘๋‹ต๊ณผ ๋กœ๊ทธ์˜ ํ—ค๋”๋ฅผ ๋ณผ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์ด ๋ฌธ์ œ๋Š” API ์„œ๋ฒ„์˜ ํŠน์ • ๋งค๊ฐœ๋ณ€์ˆ˜๋ฅผ ๋ณ€๊ฒฝํ•˜์—ฌ ์™„ํ™”๋  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ํ˜„์žฌ๋กœ์„œ๋Š” ๋ณ„๋„์˜ ์กฐ์น˜๋ฅผ ์ทจํ•˜์ง€ ์•Š์œผ์…”๋„ ๋ฉ๋‹ˆ๋‹ค.

    ํ˜„์žฌ ์‚ฌ์šฉ ๊ฐ€๋Šฅํ•œ GKE ๋ฐ GKE Enterprise ๋ฒ„์ „์—๋Š” ์ด ์œ ํ˜•์˜ ๊ณต๊ฒฉ์„ ๋ฐฉ์–ดํ•˜๋Š” ๋‹ค์Œ๊ณผ ๊ฐ™์€ ์™„ํ™” ๊ธฐ์ˆ ์ด ๊ตฌํ˜„๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    • kube-apiserver์˜ --profiling ํ”Œ๋ž˜๊ทธ๊ฐ€ false๋กœ ์„ค์ •๋ฉ๋‹ˆ๋‹ค.
    • kube-apiserver ๋กœ๊ทธ ์ˆ˜์ค€์ด 10 ๋ฏธ๋งŒ์œผ๋กœ ์„ค์ •๋ฉ๋‹ˆ๋‹ค.

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    <pCVE-2020-8561

    </p
    ๋ณดํ†ต

    GKE ํด๋Ÿฌ์Šคํ„ฐ ์‚ฌ์šฉ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    ๋ณด์•ˆ ์ทจ์•ฝ์  CVE-2020-8561์ด Kubernetes์—์„œ ๋ฐœ๊ฒฌ๋˜์—ˆ์œผ๋ฉฐ, ์ด API์—์„œ ํŠน์ • ์›นํ›…์„ ๋งŒ๋“ค๋ฉด kube-apiserver ์š”์ฒญ์„ ์ด API ์„œ๋ฒ„์˜ ๋น„๊ณต๊ฐœ ๋„คํŠธ์›Œํฌ๋กœ ๋ฆฌ๋””๋ ‰์…˜ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ๊ธฐ์ˆ  ์„ธ๋ถ€์ •๋ณด

    ์ด ์ทจ์•ฝ์ ์— ๋”ฐ๋ผ MutatingWebhookConfiguration ๋˜๋Š” ValidatingWebhookConfiguration ์š”์ฒญ์˜ ์‘๋‹ต์„ ์ œ์–ดํ•˜๋Š” ์ž‘์—…์ž๊ฐ€ kube-apiserver ์š”์ฒญ์„ API ์„œ๋ฒ„์˜ ๋น„๊ณต๊ฐœ ๋„คํŠธ์›Œํฌ๋กœ ๋ฆฌ๋””๋ ‰์…˜ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ๋กœ๊ทธ ์ˆ˜์ค€์ด 10์œผ๋กœ ์„ค์ •๋˜์—ˆ์„ ๋•Œ ์ด ์‚ฌ์šฉ์ž๊ฐ€ kube-apiserver ๋กœ๊ทธ๋ฅผ ๋ณผ ์ˆ˜ ์žˆ์œผ๋ฉด ๋ฆฌ๋””๋ ‰์…˜๋œ ์‘๋‹ต๊ณผ ๋กœ๊ทธ์˜ ํ—ค๋”๋ฅผ ๋ณผ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์ด ๋ฌธ์ œ๋Š” API ์„œ๋ฒ„์˜ ํŠน์ • ๋งค๊ฐœ๋ณ€์ˆ˜๋ฅผ ๋ณ€๊ฒฝํ•˜์—ฌ ์™„ํ™”๋  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ํ˜„์žฌ๋กœ์„œ๋Š” ๋ณ„๋„์˜ ์กฐ์น˜๋ฅผ ์ทจํ•˜์ง€ ์•Š์œผ์…”๋„ ๋ฉ๋‹ˆ๋‹ค.

    ํ˜„์žฌ ์‚ฌ์šฉ ๊ฐ€๋Šฅํ•œ GKE ๋ฐ GKE Enterprise ๋ฒ„์ „์—๋Š” ์ด ์œ ํ˜•์˜ ๊ณต๊ฒฉ์„ ๋ฐฉ์–ดํ•˜๋Š” ๋‹ค์Œ๊ณผ ๊ฐ™์€ ์™„ํ™” ๊ธฐ์ˆ ์ด ๊ตฌํ˜„๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    • kube-apiserver์˜ --profiling ํ”Œ๋ž˜๊ทธ๊ฐ€ false๋กœ ์„ค์ •๋ฉ๋‹ˆ๋‹ค.
    • kube-apiserver ๋กœ๊ทธ ์ˆ˜์ค€์ด 10 ๋ฏธ๋งŒ์œผ๋กœ ์„ค์ •๋ฉ๋‹ˆ๋‹ค.

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    <pCVE-2020-8561

    </p
    ๋ณดํ†ต

    GKE ํด๋Ÿฌ์Šคํ„ฐ ์‚ฌ์šฉ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    ๋ณด์•ˆ ์ทจ์•ฝ์  CVE-2020-8561์ด Kubernetes์—์„œ ๋ฐœ๊ฒฌ๋˜์—ˆ์œผ๋ฉฐ, ์ด API์—์„œ ํŠน์ • ์›นํ›…์„ ๋งŒ๋“ค๋ฉด kube-apiserver ์š”์ฒญ์„ ์ด API ์„œ๋ฒ„์˜ ๋น„๊ณต๊ฐœ ๋„คํŠธ์›Œํฌ๋กœ ๋ฆฌ๋””๋ ‰์…˜ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ๊ธฐ์ˆ  ์„ธ๋ถ€์ •๋ณด

    ์ด ์ทจ์•ฝ์ ์— ๋”ฐ๋ผ MutatingWebhookConfiguration ๋˜๋Š” ValidatingWebhookConfiguration ์š”์ฒญ์˜ ์‘๋‹ต์„ ์ œ์–ดํ•˜๋Š” ์ž‘์—…์ž๊ฐ€ kube-apiserver ์š”์ฒญ์„ API ์„œ๋ฒ„์˜ ๋น„๊ณต๊ฐœ ๋„คํŠธ์›Œํฌ๋กœ ๋ฆฌ๋””๋ ‰์…˜ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ๋กœ๊ทธ ์ˆ˜์ค€์ด 10์œผ๋กœ ์„ค์ •๋˜์—ˆ์„ ๋•Œ ์ด ์‚ฌ์šฉ์ž๊ฐ€ kube-apiserver ๋กœ๊ทธ๋ฅผ ๋ณผ ์ˆ˜ ์žˆ์œผ๋ฉด ๋ฆฌ๋””๋ ‰์…˜๋œ ์‘๋‹ต๊ณผ ๋กœ๊ทธ์˜ ํ—ค๋”๋ฅผ ๋ณผ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์ด ๋ฌธ์ œ๋Š” API ์„œ๋ฒ„์˜ ํŠน์ • ๋งค๊ฐœ๋ณ€์ˆ˜๋ฅผ ๋ณ€๊ฒฝํ•˜์—ฌ ์™„ํ™”๋  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ํ˜„์žฌ๋กœ์„œ๋Š” ๋ณ„๋„์˜ ์กฐ์น˜๋ฅผ ์ทจํ•˜์ง€ ์•Š์œผ์…”๋„ ๋ฉ๋‹ˆ๋‹ค.

    ํ˜„์žฌ ์‚ฌ์šฉ ๊ฐ€๋Šฅํ•œ GKE ๋ฐ GKE Enterprise ๋ฒ„์ „์—๋Š” ์ด ์œ ํ˜•์˜ ๊ณต๊ฒฉ์„ ๋ฐฉ์–ดํ•˜๋Š” ๋‹ค์Œ๊ณผ ๊ฐ™์€ ์™„ํ™” ๊ธฐ์ˆ ์ด ๊ตฌํ˜„๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    • kube-apiserver์˜ --profiling ํ”Œ๋ž˜๊ทธ๊ฐ€ false๋กœ ์„ค์ •๋ฉ๋‹ˆ๋‹ค.
    • kube-apiserver ๋กœ๊ทธ ์ˆ˜์ค€์ด 10 ๋ฏธ๋งŒ์œผ๋กœ ์„ค์ •๋ฉ๋‹ˆ๋‹ค.

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    <pCVE-2020-8561

    </p
    ๋ณดํ†ต

    GCP-2021-018

    ๊ฒŒ์‹œ: 2021๋…„ 9์›” 15์ผ
    ์—…๋ฐ์ดํŠธ: 2021๋…„ 9์›” 24์ผ
    ์ฐธ์กฐ: CVE-2021-25741

    2021๋…„ 9์›” 24์ผ ์—…๋ฐ์ดํŠธ: ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE ๊ฒŒ์‹œํŒ์ด ์ถ”๊ฐ€ ํŒจ์น˜ ๋ฒ„์ „์œผ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    2021๋…„ 9์›” 20์ผ ์—…๋ฐ์ดํŠธ: ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE์— ๋Œ€ํ•œ ๊ฒŒ์‹œํŒ ์ถ”๊ฐ€

    2021๋…„ 9์›” 16์ผ ์—…๋ฐ์ดํŠธ: VMware์šฉ GKE์— ๋Œ€ํ•œ ๊ฒŒ์‹œํŒ ์ถ”๊ฐ€


    GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Kubernetes, CVE-2021-25741์—์„œ ๋ณด์•ˆ ๋ฌธ์ œ๊ฐ€ ๋ฐœ๊ฒฌ๋˜์—ˆ์œผ๋ฉฐ, ์—ฌ๊ธฐ์—๋Š” ์‚ฌ์šฉ์ž๊ฐ€ subpath ๋ณผ๋ฅจ ๋งˆ์šดํŠธ๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ์ปจํ…Œ์ด๋„ˆ๋ฅผ ์ƒ์„ฑํ•ด ํ˜ธ์ŠคํŠธ ํŒŒ์ผ ์‹œ์Šคํ…œ์„ ํฌํ•จํ•œ ๋ณผ๋ฅจ ์™ธ๋ถ€์˜ ํŒŒ์ผ ๋ฐ ๋””๋ ‰ํ„ฐ๋ฆฌ์— ์•ก์„ธ์Šคํ•  ์ˆ˜ ์žˆ๋‹ค๋Š” ๋ฌธ์ œ๊ฐ€ ์žˆ์Šต๋‹ˆ๋‹ค.

    ๊ธฐ์ˆ  ์„ธ๋ถ€์ •๋ณด:

    CVE-2021-25741์—์„œ ๊ณต๊ฒฉ์ž๋Š” ๋งˆ์šดํŠธ๋œ emptyDir์—์„œ ๋…ธ๋“œ์˜ ๋ฃจํŠธ( / ) ํŒŒ์ผ ์‹œ์Šคํ…œ์— ๋Œ€ํ•œ ์‹ฌ๋ณผ๋ฆญ ๋งํฌ๋ฅผ ๋งŒ๋“ค ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ๊ทธ๋Ÿฌ๋ฉด kubelet์ด ์‹ฌ๋ณผ๋ฆญ ๋งํฌ๋ฅผ ๋”ฐ๋ผ ํ˜ธ์ŠคํŠธ ๋ฃจํŠธ๋ฅผ ์ปจํ…Œ์ด๋„ˆ์— ๋งˆ์šดํŠธํ•ฉ๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ์ตœ์‹  ํŒจ์น˜๋ฅผ ํ™œ์šฉํ•˜๊ธฐ ์œ„ํ•ด ๋‹ค์Œ ๋ฒ„์ „ ์ด์ƒ ์ค‘ ํ•˜๋‚˜๋กœ ๋…ธ๋“œ ํ’€์„ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

    • 1.21.4-gke.301
    • 1.20.10-gke.301
    • 1.19.14-gke.301
    • 1.18.20-gke.4501

    ๋‹ค์Œ ๋ฒ„์ „์—๋Š” ์ˆ˜์ • ์‚ฌํ•ญ๋„ ํฌํ•จ๋˜์–ด ์žˆ์Šต๋‹ˆ๋‹ค.

    • 1.21.3-gke.2001
    • 1.20.8-gke.2101
    • 1.20.9-gke.701
    • 1.20.9-gke.1001
    • 1.19.12-gke.2101
    • 1.19.13-gke.701
    • 1.18.20-gke.3001
    ๋†’์Œ

    GKE ํด๋Ÿฌ์Šคํ„ฐ ์‚ฌ์šฉ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Kubernetes, CVE-2021-25741์—์„œ ๋ณด์•ˆ ๋ฌธ์ œ๊ฐ€ ๋ฐœ๊ฒฌ๋˜์—ˆ์œผ๋ฉฐ, ์—ฌ๊ธฐ์—๋Š” ์‚ฌ์šฉ์ž๊ฐ€ subpath ๋ณผ๋ฅจ ๋งˆ์šดํŠธ๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ์ปจํ…Œ์ด๋„ˆ๋ฅผ ์ƒ์„ฑํ•ด ํ˜ธ์ŠคํŠธ ํŒŒ์ผ ์‹œ์Šคํ…œ์„ ํฌํ•จํ•œ ๋ณผ๋ฅจ ์™ธ๋ถ€์˜ ํŒŒ์ผ ๋ฐ ๋””๋ ‰ํ„ฐ๋ฆฌ์— ์•ก์„ธ์Šคํ•  ์ˆ˜ ์žˆ๋‹ค๋Š” ๋ฌธ์ œ๊ฐ€ ์žˆ์Šต๋‹ˆ๋‹ค.

    ๊ธฐ์ˆ  ์„ธ๋ถ€์ •๋ณด:

    CVE-2021-25741์—์„œ ๊ณต๊ฒฉ์ž๋Š” ๋งˆ์šดํŠธ๋œ emptyDir์—์„œ ๋…ธ๋“œ์˜ ๋ฃจํŠธ( / ) ํŒŒ์ผ ์‹œ์Šคํ…œ์— ๋Œ€ํ•œ ์‹ฌ๋ณผ๋ฆญ ๋งํฌ๋ฅผ ๋งŒ๋“ค ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ๊ทธ๋Ÿฌ๋ฉด kubelet์ด ์‹ฌ๋ณผ๋ฆญ ๋งํฌ๋ฅผ ๋”ฐ๋ผ ํ˜ธ์ŠคํŠธ ๋ฃจํŠธ๋ฅผ ์ปจํ…Œ์ด๋„ˆ์— ๋งˆ์šดํŠธํ•ฉ๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    2021๋…„ 9์›” 24์ผ ์—…๋ฐ์ดํŠธ: ํŒจ์น˜๋œ ๋ฒ„์ „ 1.8.3 ๋ฐ 1.7.4๋ฅผ ์ด์ œ ์‚ฌ์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    2021๋…„ 9์›” 17์ผ ์—…๋ฐ์ดํŠธ๋จ: ํŒจ์น˜๊ฐ€ ํฌํ•จ๋œ ์‚ฌ์šฉ ๊ฐ€๋Šฅํ•œ ๋ฒ„์ „ ๋ชฉ๋ก์ด ์ˆ˜์ •๋˜์—ˆ์Šต๋‹ˆ๋‹ค.


    ๋‹ค์Œ VMware์šฉ GKE ๋ฒ„์ „์€ ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๊ด€๋ฆฌ์ž ํด๋Ÿฌ์Šคํ„ฐ ๋ฐ ์‚ฌ์šฉ์ž ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ๋‹ค์Œ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค.

    • 1.8.3
    • 1.8.2
    • 1.7.4
    • 1.6.5
    ๋†’์Œ

    GKE ํด๋Ÿฌ์Šคํ„ฐ ์‚ฌ์šฉ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Kubernetes, CVE-2021-25741์—์„œ ๋ณด์•ˆ ๋ฌธ์ œ๊ฐ€ ๋ฐœ๊ฒฌ๋˜์—ˆ์œผ๋ฉฐ, ์—ฌ๊ธฐ์—๋Š” ์‚ฌ์šฉ์ž๊ฐ€ subpath ๋ณผ๋ฅจ ๋งˆ์šดํŠธ๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ์ปจํ…Œ์ด๋„ˆ๋ฅผ ์ƒ์„ฑํ•ด ํ˜ธ์ŠคํŠธ ํŒŒ์ผ ์‹œ์Šคํ…œ์„ ํฌํ•จํ•œ ๋ณผ๋ฅจ ์™ธ๋ถ€์˜ ํŒŒ์ผ ๋ฐ ๋””๋ ‰ํ„ฐ๋ฆฌ์— ์•ก์„ธ์Šคํ•  ์ˆ˜ ์žˆ๋‹ค๋Š” ๋ฌธ์ œ๊ฐ€ ์žˆ์Šต๋‹ˆ๋‹ค.

    ๊ธฐ์ˆ  ์„ธ๋ถ€์ •๋ณด:

    CVE-2021-25741์—์„œ ๊ณต๊ฒฉ์ž๋Š” ๋งˆ์šดํŠธ๋œ emptyDir์—์„œ ๋…ธ๋“œ์˜ ๋ฃจํŠธ( / ) ํŒŒ์ผ ์‹œ์Šคํ…œ์— ๋Œ€ํ•œ ์‹ฌ๋ณผ๋ฆญ ๋งํฌ๋ฅผ ๋งŒ๋“ค ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ๊ทธ๋Ÿฌ๋ฉด kubelet์ด ์‹ฌ๋ณผ๋ฆญ ๋งํฌ๋ฅผ ๋”ฐ๋ผ ํ˜ธ์ŠคํŠธ ๋ฃจํŠธ๋ฅผ ์ปจํ…Œ์ด๋„ˆ์— ๋งˆ์šดํŠธํ•ฉ๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    2021๋…„ 9์›” 16์ผ ์—…๋ฐ์ดํŠธ: AWSCluster ๋ฐ AWSNodePool ๊ฐ์ฒด์— ๋Œ€ํ•ด ์ง€์›๋˜๋Š” gke-versions ๋ชฉ๋ก์ด ์ถ”๊ฐ€๋˜์—ˆ์Šต๋‹ˆ๋‹ค.


    ๋‹ค์Œ AWS ๊ธฐ๋ฐ˜ GKE ๋ฒ„์ „์€ ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๋‹ค์Œ์„ ์ˆ˜ํ–‰ํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

    • AWSManagementService, AWSCluster, AWSNodePool ๊ฐ์ฒด๋ฅผ ๋‹ค์Œ ๋ฒ„์ „์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค.
      • 1.8.2
    • AWSCluster ๋ฐ AWSNodePool ๊ฐ์ฒด์˜ gke-version์„ ์ง€์›๋˜๋Š” Kubernetes ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค.
      • 1.17.17-gke.15800
      • 1.18.20-gke.4800
      • 1.19.14-gke.600
      • 1.20.10-gke.600
    ๋†’์Œ

    GKE ํด๋Ÿฌ์Šคํ„ฐ ์‚ฌ์šฉ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Kubernetes, CVE-2021-25741์—์„œ ๋ณด์•ˆ ๋ฌธ์ œ๊ฐ€ ๋ฐœ๊ฒฌ๋˜์—ˆ์œผ๋ฉฐ, ์—ฌ๊ธฐ์—๋Š” ์‚ฌ์šฉ์ž๊ฐ€ subpath ๋ณผ๋ฅจ ๋งˆ์šดํŠธ๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ์ปจํ…Œ์ด๋„ˆ๋ฅผ ์ƒ์„ฑํ•ด ํ˜ธ์ŠคํŠธ ํŒŒ์ผ ์‹œ์Šคํ…œ์„ ํฌํ•จํ•œ ๋ณผ๋ฅจ ์™ธ๋ถ€์˜ ํŒŒ์ผ ๋ฐ ๋””๋ ‰ํ„ฐ๋ฆฌ์— ์•ก์„ธ์Šคํ•  ์ˆ˜ ์žˆ๋‹ค๋Š” ๋ฌธ์ œ๊ฐ€ ์žˆ์Šต๋‹ˆ๋‹ค.

    ๊ธฐ์ˆ  ์„ธ๋ถ€์ •๋ณด:

    CVE-2021-25741์—์„œ ๊ณต๊ฒฉ์ž๋Š” ๋งˆ์šดํŠธ๋œ emptyDir์—์„œ ๋…ธ๋“œ์˜ ๋ฃจํŠธ( / ) ํŒŒ์ผ ์‹œ์Šคํ…œ์— ๋Œ€ํ•œ ์‹ฌ๋ณผ๋ฆญ ๋งํฌ๋ฅผ ๋งŒ๋“ค ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ๊ทธ๋Ÿฌ๋ฉด kubelet์ด ์‹ฌ๋ณผ๋ฆญ ๋งํฌ๋ฅผ ๋”ฐ๋ผ ํ˜ธ์ŠคํŠธ ๋ฃจํŠธ๋ฅผ ์ปจํ…Œ์ด๋„ˆ์— ๋งˆ์šดํŠธํ•ฉ๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ๋‹ค์Œ ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE ๋ฒ„์ „์€ ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๊ด€๋ฆฌ์ž ํด๋Ÿฌ์Šคํ„ฐ ๋ฐ ์‚ฌ์šฉ์ž ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ๋‹ค์Œ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค.

    • 1.8.3
    • 1.7.4
    ๋†’์Œ

    GCP-2021-017

    ๊ฒŒ์‹œ: 2021๋…„ 9์›” 1์ผ
    ์—…๋ฐ์ดํŠธ: 2021๋…„ 9์›” 23์ผ
    ์ฐธ์กฐ: CVE-2021-33909,
    CVE-2021-33910

    GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„
    2021๋…„ 9์›” 23์ผ ์—…๋ฐ์ดํŠธ

    GKE Sandbox ๋‚ด์—์„œ ์‹คํ–‰๋˜๋Š” ์ปจํ…Œ์ด๋„ˆ๋Š” ์ปจํ…Œ์ด๋„ˆ ๋‚ด๋ถ€์—์„œ ๋ฐœ์ƒํ•œ ๊ณต๊ฒฉ์— ๋Œ€ํ•œ ์ด ์ทจ์•ฝ์ ์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.


    2021๋…„ 9์›” 15์ผ ์—…๋ฐ์ดํŠธ

    ๋‹ค์Œ GKE ๋ฒ„์ „์€ ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•ฉ๋‹ˆ๋‹ค.

    • 1.18.20-gke.4100
    • 1.19.13-gke.1900
    • 1.20.9-gke.1500
    • 1.21.3-gke.1400

    Linux ์ปค๋„์—์„œ 2๊ฐœ์˜ ๋ณด์•ˆ ์ทจ์•ฝ์  CVE-2021-33909 ๋ฐ CVE-2021-33910์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. OS ๋น„์ •์ƒ ์ข…๋ฃŒ ๋˜๋Š” ๊ถŒํ•œ์ด ์—†๋Š” ์‚ฌ์šฉ์ž์˜ ๋ฃจํŠธ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์€ ๋ชจ๋“  GKE ๋…ธ๋“œ ์šด์˜์ฒด์ œ(COS ๋ฐ Ubuntu)์— ์˜ํ–ฅ์„ ๋ฏธ์นฉ๋‹ˆ๋‹ค.

    ๊ธฐ์ˆ  ์„ธ๋ถ€์ •๋ณด:

    CVE-2021-33909์—์„œ Linux ์ปค๋„์˜ ํŒŒ์ผ ์‹œ์Šคํ…œ ๋ ˆ์ด์–ด๋Š” seq ๋ฒ„ํผ ํ• ๋‹น์„ ์˜ฌ๋ฐ”๋ฅด๊ฒŒ ์ œํ•œํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์ •์ˆ˜ ์˜ค๋ฒ„ํ”Œ๋กœ, ๋ฒ”์œ„๋ฅผ ๋ฒ—์–ด๋‚œ ์“ฐ๊ธฐ, ๋ฃจํŠธ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์ง‘๋‹ˆ๋‹ค.
    CVE-2021-33910์—์„œ systemd์—๋Š” ๋ฉ”๋ชจ๋ฆฌ ํ• ๋‹น์˜ ํฌ๊ธฐ ๊ฐ’(๋กœ์ปฌ ๊ณต๊ฒฉ์ž๊ฐ€ ์ œ์–ดํ•˜๋Š” ๊ฒฝ๋กœ ์ด๋ฆ„์— strdupa ๋ฐ alloca ํฌํ•จ)์ด ๊ณผ๋„ํ•˜๊ฒŒ ์„ค์ •๋˜์–ด ์šด์˜์ฒด์ œ์˜ ๋น„์ •์ƒ ์ข…๋ฃŒ๋กœ ์ด์–ด์ง‘๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ๋‹ค์Œ GKE ๋ฒ„์ „์šฉ Linux ๋…ธ๋“œ ์ด๋ฏธ์ง€ ๋ฒ„์ „์€ ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ๋‹ค์Œ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

    • 1.18.20-gke.4100
    • 1.19.13-gke.1900
    • 1.20.9-gke.1500
    • 1.21.3-gke.1400
    ๋†’์Œ

    GKE ํด๋Ÿฌ์Šคํ„ฐ ์‚ฌ์šฉ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Linux ์ปค๋„์—์„œ 2๊ฐœ์˜ ๋ณด์•ˆ ์ทจ์•ฝ์  CVE-2021-33909 ๋ฐ CVE-2021-33910์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. OS ๋น„์ •์ƒ ์ข…๋ฃŒ ๋˜๋Š” ๊ถŒํ•œ์ด ์—†๋Š” ์‚ฌ์šฉ์ž์˜ ๋ฃจํŠธ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์€ ๋ชจ๋“  GKE ๋…ธ๋“œ ์šด์˜์ฒด์ œ(COS ๋ฐ Ubuntu)์— ์˜ํ–ฅ์„ ๋ฏธ์นฉ๋‹ˆ๋‹ค.

    ๊ธฐ์ˆ  ์„ธ๋ถ€์ •๋ณด:

    CVE-2021-33909์—์„œ Linux ์ปค๋„์˜ ํŒŒ์ผ ์‹œ์Šคํ…œ ๋ ˆ์ด์–ด๋Š” seq ๋ฒ„ํผ ํ• ๋‹น์„ ์˜ฌ๋ฐ”๋ฅด๊ฒŒ ์ œํ•œํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์ •์ˆ˜ ์˜ค๋ฒ„ํ”Œ๋กœ, ๋ฒ”์œ„๋ฅผ ๋ฒ—์–ด๋‚œ ์“ฐ๊ธฐ, ๋ฃจํŠธ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์ง‘๋‹ˆ๋‹ค.
    CVE-2021-33910์—์„œ systemd์—๋Š” ๋ฉ”๋ชจ๋ฆฌ ํ• ๋‹น์˜ ํฌ๊ธฐ ๊ฐ’(๋กœ์ปฌ ๊ณต๊ฒฉ์ž๊ฐ€ ์ œ์–ดํ•˜๋Š” ๊ฒฝ๋กœ ์ด๋ฆ„์— strdupa ๋ฐ alloca ํฌํ•จ)์ด ๊ณผ๋„ํ•˜๊ฒŒ ์„ค์ •๋˜์–ด ์šด์˜์ฒด์ œ์˜ ๋น„์ •์ƒ ์ข…๋ฃŒ๋กœ ์ด์–ด์ง‘๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    AWS ๊ธฐ๋ฐ˜ GKE์˜ Linux ๋…ธ๋“œ ์ด๋ฏธ์ง€ ๋ฒ„์ „์ด ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ๋‹ค์Œ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

    • 1.20.10-gke.600
    • 1.19.14-gke.600
    • 1.18.20-gke.4800
    • 1.17.17-gke.15800
    ๋†’์Œ

    GKE ํด๋Ÿฌ์Šคํ„ฐ ์‚ฌ์šฉ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Linux ์ปค๋„์—์„œ 2๊ฐœ์˜ ๋ณด์•ˆ ์ทจ์•ฝ์  CVE-2021-33909 ๋ฐ CVE-2021-33910์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. OS ๋น„์ •์ƒ ์ข…๋ฃŒ ๋˜๋Š” ๊ถŒํ•œ์ด ์—†๋Š” ์‚ฌ์šฉ์ž์˜ ๋ฃจํŠธ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์€ ๋ชจ๋“  GKE ๋…ธ๋“œ ์šด์˜์ฒด์ œ(COS ๋ฐ Ubuntu)์— ์˜ํ–ฅ์„ ๋ฏธ์นฉ๋‹ˆ๋‹ค.

    ๊ธฐ์ˆ  ์„ธ๋ถ€์ •๋ณด:

    CVE-2021-33909์—์„œ Linux ์ปค๋„์˜ ํŒŒ์ผ ์‹œ์Šคํ…œ ๋ ˆ์ด์–ด๋Š” seq ๋ฒ„ํผ ํ• ๋‹น์„ ์˜ฌ๋ฐ”๋ฅด๊ฒŒ ์ œํ•œํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์ •์ˆ˜ ์˜ค๋ฒ„ํ”Œ๋กœ, ๋ฒ”์œ„๋ฅผ ๋ฒ—์–ด๋‚œ ์“ฐ๊ธฐ, ๋ฃจํŠธ ์—์Šค์ปฌ๋ ˆ์ด์…˜์œผ๋กœ ์ด์–ด์ง‘๋‹ˆ๋‹ค.
    CVE-2021-33910์—์„œ systemd์—๋Š” ๋ฉ”๋ชจ๋ฆฌ ํ• ๋‹น์˜ ํฌ๊ธฐ ๊ฐ’(๋กœ์ปฌ ๊ณต๊ฒฉ์ž๊ฐ€ ์ œ์–ดํ•˜๋Š” ๊ฒฝ๋กœ ์ด๋ฆ„์— strdupa ๋ฐ alloca ํฌํ•จ)์ด ๊ณผ๋„ํ•˜๊ฒŒ ์„ค์ •๋˜์–ด ์šด์˜์ฒด์ œ์˜ ๋น„์ •์ƒ ์ข…๋ฃŒ๋กœ ์ด์–ด์ง‘๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    VMware์šฉ GKE์˜ Linux ๋ฐ COS ๋…ธ๋“œ ์ด๋ฏธ์ง€์˜ ๋ฒ„์ „์ด ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ๋‹ค์Œ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

    • 1.9
    • 1.8.2
    • 1.7.3
    • 1.6.4(Linux๋งŒ ํ•ด๋‹น)

    ๋ฒ„์ „ ๊ธฐ๋ก - Kubernetes ๋ฐ ๋…ธ๋“œ ์ปค๋„ ๋ฒ„์ „์„ ์ฐธ์กฐํ•˜์„ธ์š”.

    ๋†’์Œ

    GCP-2021-015

    ๊ฒŒ์‹œ: 2021๋…„ 7์›” 13์ผ
    ์—…๋ฐ์ดํŠธ: 2021๋…„ 7์›” 15์ผ
    ์ฐธ์กฐ: CVE-2021-22555

    GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    CAP_NET_ADMIN ๊ถŒํ•œ์ด ์žˆ๋Š” ์•…์˜์ ์ธ ํ–‰์œ„์ž๊ฐ€ ํ˜ธ์ŠคํŠธ์˜ ๋ฃจํŠธ์— ์ปจํ…Œ์ด๋„ˆ ์นจ์ž…์„ ์œ ๋ฐœํ•  ์ˆ˜ ์žˆ๋Š” ์‹ ๊ทœ ๋ณด์•ˆ ์ทจ์•ฝ์ ์ธ CVE-2021-22555๊ฐ€ ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์€ Linux ๋ฒ„์ „ 2.6.19 ์ด์ƒ์„ ์‹คํ–‰ํ•˜๋Š” ๋ชจ๋“  GKE ํด๋Ÿฌ์Šคํ„ฐ์™€ VMware์šฉ GKE์— ์˜ํ–ฅ์„ ๋ฏธ์นฉ๋‹ˆ๋‹ค.

    ๊ธฐ์ˆ  ์„ธ๋ถ€์ •๋ณด

    ์ด ๊ณต๊ฒฉ์—์„œ Linux์˜ netfilter ํ•˜์œ„ ์‹œ์Šคํ…œ์— ์žˆ๋Š” setsockopt์—์„œ ๋ฒ”์œ„๋ฅผ ๋ฒ—์–ด๋‚œ ์“ฐ๊ธฐ๋กœ ์ธํ•ด ํž™ ์†์ƒ(๋ฐ ์ด์— ๋”ฐ๋ฅธ ์„œ๋น„์Šค ๊ฑฐ๋ถ€)๊ณผ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    GKE์˜ ๋‹ค์Œ Linux ๋ฒ„์ „์ด ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ๋‹ค์Œ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

    • 1.21.1-gke.2200
    • 1.20.7-gke.2200
    • 1.19.11-gke.2100
    • 1.18.20-gke.501

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    CVE-2021-22555

    ๋†’์Œ

    GKE ํด๋Ÿฌ์Šคํ„ฐ ์‚ฌ์šฉ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    CAP_NET_ADMIN ๊ถŒํ•œ์ด ์žˆ๋Š” ์•…์˜์ ์ธ ํ–‰์œ„์ž๊ฐ€ ํ˜ธ์ŠคํŠธ์˜ ๋ฃจํŠธ์— ์ปจํ…Œ์ด๋„ˆ ์นจ์ž…์„ ์œ ๋ฐœํ•  ์ˆ˜ ์žˆ๋Š” ์‹ ๊ทœ ๋ณด์•ˆ ์ทจ์•ฝ์ ์ธ CVE-2021-22555๊ฐ€ ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์€ Linux ๋ฒ„์ „ 2.6.19 ์ด์ƒ์„ ์‹คํ–‰ํ•˜๋Š” ๋ชจ๋“  GKE ํด๋Ÿฌ์Šคํ„ฐ์™€ VMware์šฉ GKE์— ์˜ํ–ฅ์„ ๋ฏธ์นฉ๋‹ˆ๋‹ค.

    ๊ธฐ์ˆ  ์„ธ๋ถ€์ •๋ณด

    ์ด ๊ณต๊ฒฉ์—์„œ Linux์˜ netfilter ํ•˜์œ„ ์‹œ์Šคํ…œ์— ์žˆ๋Š” setsockopt์—์„œ ๋ฒ”์œ„๋ฅผ ๋ฒ—์–ด๋‚œ ์“ฐ๊ธฐ๋กœ ์ธํ•ด ํž™ ์†์ƒ(๋ฐ ์ด์— ๋”ฐ๋ฅธ ์„œ๋น„์Šค ๊ฑฐ๋ถ€)๊ณผ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜์ด ๋ฐœ์ƒํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ๋‹ค์Œ VMware์šฉ GKE์˜ Linux ๋ฒ„์ „์€ ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๊ธฐ ์œ„ํ•œ ์ฝ”๋“œ๋กœ ์—…๋ฐ์ดํŠธ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ๋‹ค์Œ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

    • 1.8
    • 1.7.3
    • 1.6.4

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    CVE-2021-22555

    ๋†’์Œ

    GCP-2021-014

    ๊ฒŒ์‹œ: 2021๋…„ 7์›” 5์ผ
    ์ฐธ์กฐ: CVE-2021-34527

    GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Microsoft๋Š” Windows ์„œ๋ฒ„์—์„œ ์ธ์‡„ ์Šคํ’€๋Ÿฌ์— ์˜ํ–ฅ์„ ์ฃผ๋Š” ์›๊ฒฉ ์ฝ”๋“œ ์‹คํ–‰(RCE) ์ทจ์•ฝ์ ์— ๋Œ€ํ•œ ๋ณด์•ˆ ๊ฒŒ์‹œ๊ธ€ CVE-2021-34527์„ ๊ฒŒ์‹œํ–ˆ์Šต๋‹ˆ๋‹ค. CERT ์กฐ์ • ์„ผํ„ฐ(CERT/CC)๋Š” PrintNightmare, Critical Windows Print Spooler Vulnerability๋ผ๋Š” Windows ์ธ์‡„ ์Šคํ’€๋Ÿฌ์—๋„ ์˜ํ–ฅ์„ ์ฃผ๋Š” 'PrintNightmare'๋ผ๋Š” ํ‘œํ˜„์„ ์ด์šฉํ•ด์„œ ๊ด€๋ จ ์ทจ์•ฝ์ ์— ๋Œ€ํ•œ ์—…๋ฐ์ดํŠธ ์ •๋ณด๋ฅผ ๊ฒŒ์‹œํ–ˆ์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ๋ณ„๋„์˜ ์กฐ์น˜๊ฐ€ ํ•„์š”ํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค. GKE Windows ๋…ธ๋“œ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›๋Š” ์Šคํ’€๋Ÿฌ ์„œ๋น„์Šค๋ฅผ ๊ธฐ๋ณธ ์ด๋ฏธ์ง€์˜ ์ผ๋ถ€๋กœ ํฌํ•จํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ, GKE Windows ๋ฐฐํฌ๋Š” ์ด ๊ณต๊ฒฉ์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์ด ๊ฒŒ์‹œ๊ธ€๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    ๋†’์Œ

    GCP-2021-012

    ๊ฒŒ์‹œ: 2021๋…„ 7์›” 1์ผ
    ์—…๋ฐ์ดํŠธ: 2021๋…„ 7์›” 9์ผ
    ์ฐธ์กฐ: CVE-2021-34824

    GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    Istio ํ”„๋กœ์ ํŠธ๋Š” ์ตœ๊ทผ Istio์— ์˜ํ–ฅ์„ ๋ฏธ์น˜๋Š” ์ƒˆ๋กœ์šด ๋ณด์•ˆ ์ทจ์•ฝ์ (CVE-2021-34824)์„ ๊ณต๊ฐœํ–ˆ์Šต๋‹ˆ๋‹ค. Istio์—๋Š” ๊ฒŒ์ดํŠธ์›จ์ด ๋ฐ DestinationRule credentialName ํ•„๋“œ์— ์ง€์ •๋œ ์‚ฌ์šฉ์ž ์ธ์ฆ ์ •๋ณด๋ฅผ ์—ฌ๋Ÿฌ ๋„ค์ž„์ŠคํŽ˜์ด์Šค์—์„œ ์•ก์„ธ์Šคํ•  ์ˆ˜ ์žˆ๋Š” ์›๊ฒฉ์œผ๋กœ ์•…์šฉ ๊ฐ€๋Šฅํ•œ ์ทจ์•ฝ์ ์ด ํฌํ•จ๋˜์–ด ์žˆ์Šต๋‹ˆ๋‹ค.

    ๊ธฐ์ˆ  ์„ธ๋ถ€์ •๋ณด:

    Istio ๋ณด์•ˆ ๊ฒŒ์ดํŠธ์›จ์ด ๋˜๋Š” DestinationRule ์‚ฌ์šฉ ์›Œํฌ๋กœ๋“œ๋Š” credentialName ๊ตฌ์„ฑ์„ ํ†ตํ•ด Kubernetes ๋ณด์•ˆ ๋น„๋ฐ€์—์„œ TLS ๋น„๊ณต๊ฐœ ํ‚ค ๋ฐ ์ธ์ฆ์„œ๋ฅผ ๋กœ๋“œํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. Istio 1.8 ์ด์ƒ๋ถ€ํ„ฐ๋Š” ๋ณด์•ˆ ๋น„๋ฐ€์„ istiod์—์„œ ์ฝ๊ณ  XDS๋ฅผ ํ†ตํ•ด ๊ฒŒ์ดํŠธ์›จ์ด ๋ฐ ์›Œํฌ๋กœ๋“œ๋กœ ์ „๋‹ฌ๋ฉ๋‹ˆ๋‹ค.

    ์ผ๋ฐ˜์ ์œผ๋กœ ๊ฒŒ์ดํŠธ์›จ์ด ๋˜๋Š” ์›Œํฌ๋กœ๋“œ ๋ฐฐํฌ๋Š” ๋„ค์ž„์ŠคํŽ˜์ด์Šค ๋‚ด ๋ณด์•ˆ ๋น„๋ฐ€์— ์ €์žฅ๋œ TLS ์ธ์ฆ์„œ ๋ฐ ๋น„๊ณต๊ฐœ ํ‚ค์—๋งŒ ์•ก์„ธ์Šคํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ํ•˜์ง€๋งŒ istiod์˜ ๋ฒ„๊ทธ๋กœ ์ธํ•ด Istio XDS API์— ์•ก์„ธ์Šคํ•˜๋„๋ก ์Šน์ธ๋œ ํด๋ผ์ด์–ธํŠธ๋Š” istiod์— ์บ์‹œ๋œ ๋ชจ๋“  TLS ์ธ์ฆ์„œ์™€ ๋น„๊ณต๊ฐœ ํ‚ค๋ฅผ ๊ฒ€์ƒ‰ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    GKE ํด๋Ÿฌ์Šคํ„ฐ๋Š” ๊ธฐ๋ณธ์ ์œผ๋กœ Istio๋ฅผ ์‹คํ–‰ํ•˜์ง€ ์•Š์œผ๋ฉฐ, ์‚ฌ์šฉ ์„ค์ •๋œ ๊ฒฝ์šฐ ์ด ๊ณต๊ฒฉ์— ์ทจ์•ฝํ•˜์ง€ ์•Š์€ Istio ๋ฒ„์ „ 1.6์„ ์‚ฌ์šฉํ•ฉ๋‹ˆ๋‹ค. ํด๋Ÿฌ์Šคํ„ฐ์—์„œ 1.8 ์ด์ƒ์œผ๋กœ Istio๋ฅผ ์„ค์น˜ํ–ˆ๊ฑฐ๋‚˜ ์—…๊ทธ๋ ˆ์ด๋“œํ•œ ๊ฒฝ์šฐ ์ง€์›๋˜๋Š” ์ตœ์‹  ๋ฒ„์ „์œผ๋กœ Istio๋ฅผ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค.

    ๋†’์Œ

    GKE ํด๋Ÿฌ์Šคํ„ฐ ์‚ฌ์šฉ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    Istio ํ”„๋กœ์ ํŠธ๋Š” ์ตœ๊ทผ Istio์— ์˜ํ–ฅ์„ ๋ฏธ์น˜๋Š” ์ƒˆ๋กœ์šด ๋ณด์•ˆ ์ทจ์•ฝ์ (CVE-2021-34824)์„ ๊ณต๊ฐœํ–ˆ์Šต๋‹ˆ๋‹ค. Istio์—๋Š” ๊ฒŒ์ดํŠธ์›จ์ด ๋ฐ DestinationRule credentialName ํ•„๋“œ์— ์ง€์ •๋œ ์‚ฌ์šฉ์ž ์ธ์ฆ ์ •๋ณด๋ฅผ ์—ฌ๋Ÿฌ ๋„ค์ž„์ŠคํŽ˜์ด์Šค์—์„œ ์•ก์„ธ์Šคํ•  ์ˆ˜ ์žˆ๋Š” ์›๊ฒฉ์œผ๋กœ ์•…์šฉ ๊ฐ€๋Šฅํ•œ ์ทจ์•ฝ์ ์ด ํฌํ•จ๋˜์–ด ์žˆ์Šต๋‹ˆ๋‹ค.

    ๊ธฐ์ˆ  ์„ธ๋ถ€์ •๋ณด:

    Istio ๋ณด์•ˆ ๊ฒŒ์ดํŠธ์›จ์ด ๋˜๋Š” DestinationRule ์‚ฌ์šฉ ์›Œํฌ๋กœ๋“œ๋Š” credentialName ๊ตฌ์„ฑ์„ ํ†ตํ•ด Kubernetes ๋ณด์•ˆ ๋น„๋ฐ€์—์„œ TLS ๋น„๊ณต๊ฐœ ํ‚ค ๋ฐ ์ธ์ฆ์„œ๋ฅผ ๋กœ๋“œํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. Istio 1.8 ์ด์ƒ๋ถ€ํ„ฐ๋Š” ๋ณด์•ˆ ๋น„๋ฐ€์„ istiod์—์„œ ์ฝ๊ณ  XDS๋ฅผ ํ†ตํ•ด ๊ฒŒ์ดํŠธ์›จ์ด ๋ฐ ์›Œํฌ๋กœ๋“œ๋กœ ์ „๋‹ฌ๋ฉ๋‹ˆ๋‹ค.

    ์ผ๋ฐ˜์ ์œผ๋กœ ๊ฒŒ์ดํŠธ์›จ์ด ๋˜๋Š” ์›Œํฌ๋กœ๋“œ ๋ฐฐํฌ๋Š” ๋„ค์ž„์ŠคํŽ˜์ด์Šค ๋‚ด ๋ณด์•ˆ ๋น„๋ฐ€์— ์ €์žฅ๋œ TLS ์ธ์ฆ์„œ ๋ฐ ๋น„๊ณต๊ฐœ ํ‚ค์—๋งŒ ์•ก์„ธ์Šคํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ํ•˜์ง€๋งŒ istiod์˜ ๋ฒ„๊ทธ๋กœ ์ธํ•ด Istio XDS API์— ์•ก์„ธ์Šคํ•˜๋„๋ก ์Šน์ธ๋œ ํด๋ผ์ด์–ธํŠธ๋Š” istiod์— ์บ์‹œ๋œ ๋ชจ๋“  TLS ์ธ์ฆ์„œ์™€ ๋น„๊ณต๊ฐœ ํ‚ค๋ฅผ ๊ฒ€์ƒ‰ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    VMware์šฉ Anthos ํด๋Ÿฌ์Šคํ„ฐ v1.6 ๋ฐ v1.7์€ ์ด ๊ณต๊ฒฉ์— ์ทจ์•ฝํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค. VMware์šฉ Anthos ํด๋Ÿฌ์Šคํ„ฐ v1.8์ด ์ทจ์•ฝํ•ฉ๋‹ˆ๋‹ค.

    VMware์šฉ Anthos ํด๋Ÿฌ์Šคํ„ฐ v1.8์„ ์‚ฌ์šฉํ•˜๋Š” ๊ฒฝ์šฐ ๋‹ค์Œ ํŒจ์น˜๊ฐ€ ์ ์šฉ๋œ ๋ฒ„์ „ ๋˜๋Š” ์ดํ›„ ๋ฒ„์ „์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค.

    • 1.8.0-gke.25
    ๋†’์Œ

    GKE ํด๋Ÿฌ์Šคํ„ฐ ์‚ฌ์šฉ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    Istio ํ”„๋กœ์ ํŠธ๋Š” ์ตœ๊ทผ Istio์— ์˜ํ–ฅ์„ ๋ฏธ์น˜๋Š” ์ƒˆ๋กœ์šด ๋ณด์•ˆ ์ทจ์•ฝ์ (CVE-2021-34824)์„ ๊ณต๊ฐœํ–ˆ์Šต๋‹ˆ๋‹ค. Istio์—๋Š” ๊ฒŒ์ดํŠธ์›จ์ด ๋ฐ DestinationRule credentialName ํ•„๋“œ์— ์ง€์ •๋œ ์‚ฌ์šฉ์ž ์ธ์ฆ ์ •๋ณด๋ฅผ ์—ฌ๋Ÿฌ ๋„ค์ž„์ŠคํŽ˜์ด์Šค์—์„œ ์•ก์„ธ์Šคํ•  ์ˆ˜ ์žˆ๋Š” ์›๊ฒฉ์œผ๋กœ ์•…์šฉ ๊ฐ€๋Šฅํ•œ ์ทจ์•ฝ์ ์ด ํฌํ•จ๋˜์–ด ์žˆ์Šต๋‹ˆ๋‹ค.

    ๊ธฐ์ˆ  ์„ธ๋ถ€์ •๋ณด:

    Istio ๋ณด์•ˆ ๊ฒŒ์ดํŠธ์›จ์ด ๋˜๋Š” DestinationRule ์‚ฌ์šฉ ์›Œํฌ๋กœ๋“œ๋Š” credentialName ๊ตฌ์„ฑ์„ ํ†ตํ•ด Kubernetes ๋ณด์•ˆ ๋น„๋ฐ€์—์„œ TLS ๋น„๊ณต๊ฐœ ํ‚ค ๋ฐ ์ธ์ฆ์„œ๋ฅผ ๋กœ๋“œํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. Istio 1.8 ์ด์ƒ๋ถ€ํ„ฐ๋Š” ๋ณด์•ˆ ๋น„๋ฐ€์„ istiod์—์„œ ์ฝ๊ณ  XDS๋ฅผ ํ†ตํ•ด ๊ฒŒ์ดํŠธ์›จ์ด ๋ฐ ์›Œํฌ๋กœ๋“œ๋กœ ์ „๋‹ฌ๋ฉ๋‹ˆ๋‹ค.

    ์ผ๋ฐ˜์ ์œผ๋กœ ๊ฒŒ์ดํŠธ์›จ์ด ๋˜๋Š” ์›Œํฌ๋กœ๋“œ ๋ฐฐํฌ๋Š” ๋„ค์ž„์ŠคํŽ˜์ด์Šค ๋‚ด ๋ณด์•ˆ ๋น„๋ฐ€์— ์ €์žฅ๋œ TLS ์ธ์ฆ์„œ ๋ฐ ๋น„๊ณต๊ฐœ ํ‚ค์—๋งŒ ์•ก์„ธ์Šคํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ํ•˜์ง€๋งŒ istiod์˜ ๋ฒ„๊ทธ๋กœ ์ธํ•ด Istio XDS API์— ์•ก์„ธ์Šคํ•˜๋„๋ก ์Šน์ธ๋œ ํด๋ผ์ด์–ธํŠธ๋Š” istiod์— ์บ์‹œ๋œ ๋ชจ๋“  TLS ์ธ์ฆ์„œ์™€ ๋น„๊ณต๊ฐœ ํ‚ค๋ฅผ ๊ฒ€์ƒ‰ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ Anthos ํด๋Ÿฌ์Šคํ„ฐ v1.8.0๋กœ ์ƒ์„ฑ๋˜์—ˆ๊ฑฐ๋‚˜ ์—…๊ทธ๋ ˆ์ด๋“œ๋œ ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์ด CVE์˜ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    Anthos v1.6 ๋ฐ 1.7์€ ์ด ๊ณต๊ฒฉ์— ์ทจ์•ฝํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค. v1.8.0 ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์žˆ์œผ๋ฉด bmctl์˜ 1.8.1 ๋ฒ„์ „์„ ๋‹ค์šด๋กœ๋“œ ๋ฐ ์„ค์น˜ํ•˜๊ณ  ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ๋‹ค์Œ ํŒจ์น˜ ์ ์šฉ๋œ ๋ฒ„์ „์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค.

    • 1.8.1
    ๋†’์Œ

    GCP-2021-011

    ๊ฒŒ์‹œ: 2021๋…„ 6์›” 4์ผ
    ์—…๋ฐ์ดํŠธ: 2021๋…„ 10์›” 19์ผ
    ์ฐธ์กฐ: CVE-2021-30465

    2021๋…„ 10์›” 19์ผ ์—…๋ฐ์ดํŠธ: VMware์˜ GKE, AWS ๊ธฐ๋ฐ˜ GKE, ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE์˜ ๊ฒŒ์‹œํŒ์ด ์ถ”๊ฐ€๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    runc์—์„œ ๋ฐœ๊ฒฌ๋œ ๋…ธ๋“œ ํŒŒ์ผ ์‹œ์Šคํ…œ์— ๋Œ€ํ•ด ์ „์ฒด ์•ก์„ธ์Šค๋ฅผ ํ—ˆ์šฉํ•  ์ˆ˜ ์žˆ๋Š” ์ƒˆ๋กœ์šด ๋ณด์•ˆ ์ทจ์•ฝ์ (CVE-2021-30465)์ด ์ตœ๊ทผ ๋ณด์•ˆ ์ปค๋ฎค๋‹ˆํ‹ฐ์—์„œ ๊ณต๊ฐœ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    GKE์˜ ๊ฒฝ์šฐ ์ด ์ทจ์•ฝ์ ์„ ์•…์šฉํ•˜๊ธฐ ์œ„ํ•ด์„œ๋Š” ํฌ๋“œ ๋งŒ๋“ค๊ธฐ ๊ธฐ๋Šฅ์ด ํ•„์š”ํ•˜๊ธฐ ๋•Œ๋ฌธ์— ์ด ์ทจ์•ฝ์ ์˜ ์‹ฌ๊ฐ๋„๊ฐ€ ๋ณดํ†ต์œผ๋กœ ์ง€์ •๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    ๊ธฐ์ˆ  ์„ธ๋ถ€์ •๋ณด

    runc ํŒจํ‚ค์ง€๋Š” ๋ณผ๋ฅจ์„ ๋งˆ์šดํŠธํ•  ๋•Œ ์‹ฌ๋ณผ๋ฆญ ๋งํฌ ๊ตํ™˜ ๊ณต๊ฒฉ์— ์ทจ์•ฝํ•ฉ๋‹ˆ๋‹ค.

    ์ด ํŠน์ • ๊ณต๊ฒฉ์—์„œ ์‚ฌ์šฉ์ž๋Š” ๋‹จ์ผ ๋…ธ๋“œ์—์„œ ์‹ฌ๋ณผ๋ฆญ ๋งํฌ๋กœ ๋™์ผํ•œ ๋ณผ๋ฅจ ๋งˆ์šดํŠธ๋ฅผ ๊ณต์œ ํ•˜๋Š” ๋ชจ๋“  ์—ฌ๋Ÿฌ ํฌ๋“œ๋ฅผ ๋™์‹œ์— ์‹œ์ž‘ํ•˜์—ฌ ๊ฒฝํ•ฉ ์ƒํƒœ๋ฅผ ์•…์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ๊ณต๊ฒฉ์ด ์„ฑ๊ณตํ•˜๋ฉด ํฌ๋“œ ์ค‘ ํ•˜๋‚˜๊ฐ€ ๋…ธ๋“œ์˜ ํŒŒ์ผ ์‹œ์Šคํ…œ์„ ๋ฃจํŠธ ๊ถŒํ•œ์œผ๋กœ ๋งˆ์šดํŠธํ•ฉ๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๋Š” runc์— ๋Œ€ํ•œ ์ƒˆ๋กœ์šด ํŒจ์น˜(1.0.0-rc95)๊ฐ€ ์ถœ์‹œ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    GKE ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ๋‹ค์Œ ์—…๋ฐ์ดํŠธ๋œ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค.

    • 1.18.19-gke.2100
    • 1.19.9-gke.1400
    • 1.20.6-gke.1400
    • 1.21.2-gke.600

    ๋ณดํ†ต

    GKE ํด๋Ÿฌ์Šคํ„ฐ ์‚ฌ์šฉ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    runc์—์„œ ๋ฐœ๊ฒฌ๋œ ๋…ธ๋“œ ํŒŒ์ผ ์‹œ์Šคํ…œ์— ๋Œ€ํ•ด ์ „์ฒด ์•ก์„ธ์Šค๋ฅผ ํ—ˆ์šฉํ•  ์ˆ˜ ์žˆ๋Š” ์ƒˆ๋กœ์šด ๋ณด์•ˆ ์ทจ์•ฝ์ (CVE-2021-30465)์ด ์ตœ๊ทผ ๋ณด์•ˆ ์ปค๋ฎค๋‹ˆํ‹ฐ์—์„œ ๊ณต๊ฐœ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    VMware์šฉ GKE์˜ ๊ฒฝ์šฐ ์ด ์ทจ์•ฝ์ ์„ ์•…์šฉํ•˜๋ ค๋ฉด ํฌ๋“œ ๋งŒ๋“ค๊ธฐ ๊ธฐ๋Šฅ์ด ํ•„์š”ํ•˜๊ธฐ ๋•Œ๋ฌธ์— ์ด ์ทจ์•ฝ์ ์˜ ์‹ฌ๊ฐ๋„๊ฐ€ ๋ณดํ†ต์œผ๋กœ ์ง€์ •๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    ๊ธฐ์ˆ  ์„ธ๋ถ€์ •๋ณด

    runc ํŒจํ‚ค์ง€๋Š” ๋ณผ๋ฅจ์„ ๋งˆ์šดํŠธํ•  ๋•Œ ์‹ฌ๋ณผ๋ฆญ ๋งํฌ ๊ตํ™˜ ๊ณต๊ฒฉ์— ์ทจ์•ฝํ•ฉ๋‹ˆ๋‹ค.

    ์ด ํŠน์ • ๊ณต๊ฒฉ์—์„œ ์‚ฌ์šฉ์ž๋Š” ๋‹จ์ผ ๋…ธ๋“œ์—์„œ ์‹ฌ๋ณผ๋ฆญ ๋งํฌ๋กœ ๋™์ผํ•œ ๋ณผ๋ฅจ ๋งˆ์šดํŠธ๋ฅผ ๊ณต์œ ํ•˜๋Š” ๋ชจ๋“  ์—ฌ๋Ÿฌ ํฌ๋“œ๋ฅผ ๋™์‹œ์— ์‹œ์ž‘ํ•˜์—ฌ ๊ฒฝํ•ฉ ์ƒํƒœ๋ฅผ ์•…์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ๊ณต๊ฒฉ์ด ์„ฑ๊ณตํ•˜๋ฉด ํฌ๋“œ ์ค‘ ํ•˜๋‚˜๊ฐ€ ๋…ธ๋“œ์˜ ํŒŒ์ผ ์‹œ์Šคํ…œ์„ ๋ฃจํŠธ ๊ถŒํ•œ์œผ๋กœ ๋งˆ์šดํŠธํ•ฉ๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๋Š” runc์— ๋Œ€ํ•œ ์ƒˆ๋กœ์šด ํŒจ์น˜๊ฐ€ ์ถœ์‹œ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. VMware์šฉ GK๋ฅผ ๋‹ค์Œ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค.

    • 1.7.3-gke-2
    • 1.8.1-gke.7
    • 1.9.0-gke.8

    ๋ณดํ†ต

    GKE ํด๋Ÿฌ์Šคํ„ฐ ์‚ฌ์šฉ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    runc์—์„œ ๋ฐœ๊ฒฌ๋œ ๋…ธ๋“œ ํŒŒ์ผ ์‹œ์Šคํ…œ์— ๋Œ€ํ•ด ์ „์ฒด ์•ก์„ธ์Šค๋ฅผ ํ—ˆ์šฉํ•  ์ˆ˜ ์žˆ๋Š” ์ƒˆ๋กœ์šด ๋ณด์•ˆ ์ทจ์•ฝ์ (CVE-2021-30465)์ด ์ตœ๊ทผ ๋ณด์•ˆ ์ปค๋ฎค๋‹ˆํ‹ฐ์—์„œ ๊ณต๊ฐœ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    OS ์ˆ˜์ค€ ์ทจ์•ฝ์ ์ด๋ฏ€๋กœ AWS ๊ธฐ๋ฐ˜ GKE๋Š” ์ทจ์•ฝํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ๊ธฐ์ˆ  ์„ธ๋ถ€์ •๋ณด

    runc ํŒจํ‚ค์ง€๋Š” ๋ณผ๋ฅจ์„ ๋งˆ์šดํŠธํ•  ๋•Œ ์‹ฌ๋ณผ๋ฆญ ๋งํฌ ๊ตํ™˜ ๊ณต๊ฒฉ์— ์ทจ์•ฝํ•ฉ๋‹ˆ๋‹ค.

    ์ด ํŠน์ • ๊ณต๊ฒฉ์—์„œ ์‚ฌ์šฉ์ž๋Š” ๋‹จ์ผ ๋…ธ๋“œ์—์„œ ์‹ฌ๋ณผ๋ฆญ ๋งํฌ๋กœ ๋™์ผํ•œ ๋ณผ๋ฅจ ๋งˆ์šดํŠธ๋ฅผ ๊ณต์œ ํ•˜๋Š” ๋ชจ๋“  ์—ฌ๋Ÿฌ ํฌ๋“œ๋ฅผ ๋™์‹œ์— ์‹œ์ž‘ํ•˜์—ฌ ๊ฒฝํ•ฉ ์ƒํƒœ๋ฅผ ์•…์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ๊ณต๊ฒฉ์ด ์„ฑ๊ณตํ•˜๋ฉด ํฌ๋“œ ์ค‘ ํ•˜๋‚˜๊ฐ€ ๋…ธ๋“œ์˜ ํŒŒ์ผ ์‹œ์Šคํ…œ์„ ๋ฃจํŠธ ๊ถŒํ•œ์œผ๋กœ ๋งˆ์šดํŠธํ•ฉ๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    AWS ๊ธฐ๋ฐ˜ GKE๊ฐ€ ์‹คํ–‰ ์ค‘์ธ OS ๋ฒ„์ „์ด ์—…๋ฐ์ดํŠธ๋œ runc ํŒจํ‚ค์ง€๊ฐ€ ์žˆ๋Š” ์ตœ์‹  OS ๋ฒ„์ „์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œ๋˜์—ˆ๋Š”์ง€ ํ™•์ธํ•ฉ๋‹ˆ๋‹ค.

    ์—†์Œ

    GKE ํด๋Ÿฌ์Šคํ„ฐ ์‚ฌ์šฉ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    runc์—์„œ ๋ฐœ๊ฒฌ๋œ ๋…ธ๋“œ ํŒŒ์ผ ์‹œ์Šคํ…œ์— ๋Œ€ํ•ด ์ „์ฒด ์•ก์„ธ์Šค๋ฅผ ํ—ˆ์šฉํ•  ์ˆ˜ ์žˆ๋Š” ์ƒˆ๋กœ์šด ๋ณด์•ˆ ์ทจ์•ฝ์ (CVE-2021-30465)์ด ์ตœ๊ทผ ๋ณด์•ˆ ์ปค๋ฎค๋‹ˆํ‹ฐ์—์„œ ๊ณต๊ฐœ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    OS ์ˆ˜์ค€ ์ทจ์•ฝ์ ์ด๋ฏ€๋กœ ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ GKE๋Š” ์ทจ์•ฝํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ๊ธฐ์ˆ  ์„ธ๋ถ€์ •๋ณด

    runc ํŒจํ‚ค์ง€๋Š” ๋ณผ๋ฅจ์„ ๋งˆ์šดํŠธํ•  ๋•Œ ์‹ฌ๋ณผ๋ฆญ ๋งํฌ ๊ตํ™˜ ๊ณต๊ฒฉ์— ์ทจ์•ฝํ•ฉ๋‹ˆ๋‹ค.

    ์ด ํŠน์ • ๊ณต๊ฒฉ์—์„œ ์‚ฌ์šฉ์ž๋Š” ๋‹จ์ผ ๋…ธ๋“œ์—์„œ ์‹ฌ๋ณผ๋ฆญ ๋งํฌ๋กœ ๋™์ผํ•œ ๋ณผ๋ฅจ ๋งˆ์šดํŠธ๋ฅผ ๊ณต์œ ํ•˜๋Š” ๋ชจ๋“  ์—ฌ๋Ÿฌ ํฌ๋“œ๋ฅผ ๋™์‹œ์— ์‹œ์ž‘ํ•˜์—ฌ ๊ฒฝํ•ฉ ์ƒํƒœ๋ฅผ ์•…์šฉํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ๊ณต๊ฒฉ์ด ์„ฑ๊ณตํ•˜๋ฉด ํฌ๋“œ ์ค‘ ํ•˜๋‚˜๊ฐ€ ๋…ธ๋“œ์˜ ํŒŒ์ผ ์‹œ์Šคํ…œ์„ ๋ฃจํŠธ ๊ถŒํ•œ์œผ๋กœ ๋งˆ์šดํŠธํ•ฉ๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ Google Distributed Cloud Virtual์ด ์‹คํ–‰ ์ค‘์ธ OS ๋ฒ„์ „์ด ์—…๋ฐ์ดํŠธ๋œ runc ํŒจํ‚ค์ง€๊ฐ€ ์žˆ๋Š” ์ตœ์‹  OS ๋ฒ„์ „์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œ๋˜์—ˆ๋Š”์ง€ ํ™•์ธํ•ฉ๋‹ˆ๋‹ค.

    ์—†์Œ

    GCP-2021-006

    ๊ฒŒ์‹œ: 2021๋…„ 5์›” 11์ผ
    ์ฐธ์กฐ: CVE-2021-31920

    GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Istio ํ”„๋กœ์ ํŠธ๋Š” ์ตœ๊ทผ Istio์— ์˜ํ–ฅ์„ ๋ฏธ์น˜๋Š” ์ƒˆ๋กœ์šด ๋ณด์•ˆ ์ทจ์•ฝ์ (CVE-2021-31920)์„ ๊ณต๊ฐœํ–ˆ์Šต๋‹ˆ๋‹ค.

    Istio์—๋Š” ์Šฌ๋ž˜์‹œ ๋˜๋Š” ์ด์Šค์ผ€์ดํ”„๋œ ์Šฌ๋ž˜์‹œ ๋ฌธ์ž๊ฐ€ ์—ฌ๋Ÿฌ ๊ฐœ ์žˆ๋Š” HTTP ์š”์ฒญ์ด ๊ฒฝ๋กœ ๊ธฐ๋ฐ˜ ์Šน์ธ ๊ทœ์น™์„ ์‚ฌ์šฉํ•  ๋•Œ Istio ์Šน์ธ ์ •์ฑ…์„ ์šฐํšŒํ•  ์ˆ˜ ์žˆ๋Š” ์›๊ฒฉ์œผ๋กœ ์•…์šฉ ๊ฐ€๋Šฅํ•œ ์ทจ์•ฝ์ ์ด ํฌํ•จ๋˜์–ด ์žˆ์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    GKE ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ์—…๋ฐ์ดํŠธํ•˜๊ณ  ๋‹ค์‹œ ๊ตฌ์„ฑํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค. ์ทจ์•ฝ์ ์„ ์„ฑ๊ณต์ ์œผ๋กœ ํ•ด๊ฒฐํ•˜๋ ค๋ฉด ๋‹ค์Œ ๋‘ ๋‹จ๊ณ„๋ฅผ ์™„๋ฃŒํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค.

    1. ํด๋Ÿฌ์Šคํ„ฐ ์—…๋ฐ์ดํŠธ: ์ตœ๋Œ€ํ•œ ๋นจ๋ฆฌ ๋‹ค์Œ ์•ˆ๋‚ด๋ฅผ ์™„๋ฃŒํ•˜์—ฌ ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ์ตœ์‹  ํŒจ์น˜ ๋ฒ„์ „์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค.
      • Istio on GKE 1.6์„ ์‚ฌ์šฉํ•˜๋Š” ๊ฒฝ์šฐ:

        ์ตœ์‹  ํŒจ์น˜ ์ถœ์‹œ ๋ฒ„์ „์€ 1.6.14-gke.3์ž…๋‹ˆ๋‹ค. ์—…๊ทธ๋ ˆ์ด๋“œ ์•ˆ๋‚ด๋ฅผ ๋”ฐ๋ผ ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ์ตœ์‹  ๋ฒ„์ „์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค.

      • Istio on GKE 1.4๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ๊ฒฝ์šฐ:
      • Istio on GKE 1.4 ์ถœ์‹œ ๋ฒ„์ „์€ ๋” ์ด์ƒ Istio์—์„œ ์ง€์›๋˜์ง€ ์•Š์œผ๋ฉฐ Google์€ ์ด๋Ÿฌํ•œ ๋ฒ„์ „์— CVE ์ˆ˜์ •์‚ฌํ•ญ์„ ๋ฐฑํฌํŠธํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค. Istio ์—…๊ทธ๋ ˆ์ด๋“œ ์•ˆ๋‚ด๋ฅผ ๋”ฐ๋ผ ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ 1.6์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•œ ํ›„ ์œ„ ์•ˆ๋‚ด๋ฅผ ๋”ฐ๋ผ ์ตœ์‹  ๋ฒ„์ „์˜ Istio on GKE 1.6์„ ๊ฐ€์ ธ์˜ต๋‹ˆ๋‹ค.

    2. Istio ๊ตฌ์„ฑ:

      ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ํŒจ์น˜๋˜๋ฉด Istio on GKE๋ฅผ ๋‹ค์‹œ ๊ตฌ์„ฑํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค. ์‹œ์Šคํ…œ์„ ์˜ฌ๋ฐ”๋ฅด๊ฒŒ ๊ตฌ์„ฑํ•˜๋ ค๋ฉด ๋ณด์•ˆ ๊ถŒ์žฅ์‚ฌํ•ญ ๊ฐ€์ด๋“œ๋ฅผ ์ฐธ์กฐํ•˜์„ธ์š”.

    ๋†’์Œ

    GCP-2021-004

    ๊ฒŒ์‹œ: 2021๋…„ 5์›” 6์ผ
    ์ฐธ์กฐ: CVE-2021-28683, CVE-2021-28682, CVE-2021-29258

    GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Envoy ๋ฐ Istio ํ”„๋กœ์ ํŠธ๋Š” ์ตœ๊ทผ ๊ณต๊ฒฉ์ž๊ฐ€ Envoy๋ฅผ ์†์ƒ์‹œํ‚ฌ ์ˆ˜ ์žˆ๋Š” ์ƒˆ๋กœ์šด ๋ช‡ ๊ฐ€์ง€ ๋ณด์•ˆ ์ทจ์•ฝ์ (CVE-2021-28683, CVE-2021-28682, CVE-2021-29258)์„ ๋ฐœํ‘œํ–ˆ์Šต๋‹ˆ๋‹ค.

    GKE ํด๋Ÿฌ์Šคํ„ฐ๋Š” ๊ธฐ๋ณธ์ ์œผ๋กœ Istio๋ฅผ ์‹คํ–‰ํ•˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์ทจ์•ฝํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค. Istio๊ฐ€ ํด๋Ÿฌ์Šคํ„ฐ์— ์„ค์น˜๋˜๊ณ  ์ธํ„ฐ๋„ท์— ์„œ๋น„์Šค๋ฅผ ๋…ธ์ถœํ•˜๋„๋ก ๊ตฌ์„ฑ๋œ ๊ฒฝ์šฐ ์„œ๋น„์Šค๋Š” ์„œ๋น„์Šค ๊ฑฐ๋ถ€์— ์ทจ์•ฝํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๋ ค๋ฉด ๋‹ค์Œ ํŒจ์น˜ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ GKE ์ปจํŠธ๋กค ํ”Œ๋ ˆ์ธ์„ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค.

    • 1.16.15-gke.16200
    • 1.17.17-gke.6100
    • 1.18.17-gke.1300
    • 1.19.9-gke.1300
    • 1.20.5-gke.1400
    ๋ณดํ†ต

    GKE ํด๋Ÿฌ์Šคํ„ฐ ์‚ฌ์šฉ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Envoy ๋ฐ Istio ํ”„๋กœ์ ํŠธ๋Š” ์ตœ๊ทผ ๊ณต๊ฒฉ์ž๊ฐ€ Envoy๋ฅผ ์†์ƒ์‹œํ‚ฌ ์ˆ˜ ์žˆ๋Š” ์ƒˆ๋กœ์šด ๋ช‡ ๊ฐ€์ง€ ๋ณด์•ˆ ์ทจ์•ฝ์ (CVE-2021-28683, CVE-2021-28682, CVE-2021-29258)์„ ๋ฐœํ‘œํ–ˆ์Šต๋‹ˆ๋‹ค.

    VMware์šฉ GKE๋Š” ๊ธฐ๋ณธ์ ์œผ๋กœ Envoy๋ฅผ ์ธ๊ทธ๋ ˆ์Šค์— ์‚ฌ์šฉํ•˜๋ฏ€๋กœ ์ธ๊ทธ๋ ˆ์Šค ์„œ๋น„์Šค๋Š” ์„œ๋น„์Šค ๊ฑฐ๋ถ€์— ์ทจ์•ฝํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ์ด๋Ÿฌํ•œ ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๋ ค๋ฉด VMware์šฉ GKE๋ฅผ ์ถœ์‹œ๋˜๋Š” ๋‹ค์Œ ํŒจ์น˜ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

    • 1.5.4
    • 1.6.3
    • 1.7.1
    ๋ณดํ†ต

    GKE ํด๋Ÿฌ์Šคํ„ฐ ์‚ฌ์šฉ

    ์—…๋ฐ์ดํŠธ: 2021๋…„ 5์›” 6์ผ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Envoy ๋ฐ Istio ํ”„๋กœ์ ํŠธ๋Š” ์ตœ๊ทผ ๊ณต๊ฒฉ์ž๊ฐ€ Envoy๋ฅผ ์†์ƒ์‹œํ‚ฌ ์ˆ˜ ์žˆ๋Š” ์ƒˆ๋กœ์šด ๋ช‡ ๊ฐ€์ง€ ๋ณด์•ˆ ์ทจ์•ฝ์ (CVE-2021-28683, CVE-2021-28682, CVE-2021-29258)์„ ๋ฐœํ‘œํ–ˆ์Šต๋‹ˆ๋‹ค.

    ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ Google Distributed Cloud Virtual์€ ๊ธฐ๋ณธ์ ์œผ๋กœ Envoy๋ฅผ ์ธ๊ทธ๋ ˆ์Šค์— ์‚ฌ์šฉํ•˜๋ฏ€๋กœ ์ธ๊ทธ๋ ˆ์Šค ์„œ๋น„์Šค๊ฐ€ ์„œ๋น„์Šค ๊ฑฐ๋ถ€์— ์ทจ์•ฝํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ์ด๋Ÿฌํ•œ ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๋ ค๋ฉด ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ Google Distributed Cloud Virtual ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ์ถœ์‹œ๋˜๋Š” ๊ฒฝ์šฐ ๋‹ค์Œ ํŒจ์น˜ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

    • 1.6.3
    • 1.7.1
    ๋ณดํ†ต

    GCP-2021-003

    ๊ฒŒ์‹œ: 2021๋…„ 4์›” 19์ผ
    ์ฐธ์กฐ: CVE-2021-25735

    GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Kubernetes ํ”„๋กœ์ ํŠธ๋Š” ์ตœ๊ทผ์— ๋…ธ๋“œ ์—…๋ฐ์ดํŠธ๊ฐ€ ๊ฒ€์ฆ ํ—ˆ์šฉ ์›นํ›…์„ ์šฐํšŒํ•  ์ˆ˜ ์žˆ๋Š” ์ƒˆ๋กœ์šด ๋ณด์•ˆ ์ทจ์•ฝ์ ( CVE-2021-25735)์„ ๋ฐœํ‘œํ–ˆ์Šต๋‹ˆ๋‹ค.

    ๊ณต๊ฒฉ์ž๊ฐ€ ์ถฉ๋ถ„ํ•œ ๊ถŒํ•œ์„ ๊ฐ€์ง€๊ณ  ์žˆ๊ณ  ์ด์ „ Node ๊ฐ์ฒด ์†์„ฑ(์˜ˆ: Node.NodeSpec์˜ ํ•„๋“œ)์„ ์‚ฌ์šฉํ•˜๋Š” ๊ฒ€์ฆ ํ—ˆ์šฉ ์›นํ›…์ด ๊ตฌํ˜„๋œ ์‹œ๋‚˜๋ฆฌ์˜ค์—์„œ ๊ณต๊ฒฉ์ž๋Š” ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ์†์ƒ์‹œํ‚ฌ ์ˆ˜ ์žˆ๋Š” ๋…ธ๋“œ์˜ ์†์„ฑ์„ ์—…๋ฐ์ดํŠธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. GKE ๋ฐ Kubernetes์˜ ๊ธฐ๋ณธ ์ œ๊ณต ํ—ˆ์šฉ ์ปจํŠธ๋กค๋Ÿฌ์—์„œ ์‹œํ–‰ํ•˜๋Š” ์ •์ฑ…์€ ์–ด๋– ํ•œ ์˜ํ–ฅ๋„ ๋ฐ›์ง€ ์•Š์ง€๋งŒ ๊ณ ๊ฐ์ด ์„ค์น˜ํ•œ ์ถ”๊ฐ€ ํ—ˆ์šฉ ์›นํ›…์„ ํ™•์ธํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๋ ค๋ฉด GKE ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ๋‹ค์Œ ํŒจ์น˜ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค.

    • 1.18.17-gke.900
    • 1.19.9-gke.900
    • 1.20.5-gke.900
    ๋ณดํ†ต

    GKE ํด๋Ÿฌ์Šคํ„ฐ ์‚ฌ์šฉ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Kubernetes ํ”„๋กœ์ ํŠธ๋Š” ์ตœ๊ทผ์— ๋…ธ๋“œ ์—…๋ฐ์ดํŠธ๊ฐ€ ๊ฒ€์ฆ ํ—ˆ์šฉ ์›นํ›…์„ ์šฐํšŒํ•  ์ˆ˜ ์žˆ๋Š” ์ƒˆ๋กœ์šด ๋ณด์•ˆ ์ทจ์•ฝ์ ( CVE-2021-25735)์„ ๋ฐœํ‘œํ–ˆ์Šต๋‹ˆ๋‹ค.

    ๊ณต๊ฒฉ์ž๊ฐ€ ์ถฉ๋ถ„ํ•œ ๊ถŒํ•œ์„ ๊ฐ€์ง€๊ณ  ์žˆ๊ณ  ์ด์ „ Node ๊ฐ์ฒด ์†์„ฑ(์˜ˆ: Node.NodeSpec์˜ ํ•„๋“œ)์„ ์‚ฌ์šฉํ•˜๋Š” ๊ฒ€์ฆ ํ—ˆ์šฉ ์›นํ›…์ด ๊ตฌํ˜„๋œ ์‹œ๋‚˜๋ฆฌ์˜ค์—์„œ ๊ณต๊ฒฉ์ž๋Š” ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ์†์ƒ์‹œํ‚ฌ ์ˆ˜ ์žˆ๋Š” ๋…ธ๋“œ์˜ ์†์„ฑ์„ ์—…๋ฐ์ดํŠธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. GKE ๋ฐ Kubernetes์˜ ๊ธฐ๋ณธ ์ œ๊ณต ํ—ˆ์šฉ ์ปจํŠธ๋กค๋Ÿฌ์—์„œ ์‹œํ–‰ํ•˜๋Š” ์ •์ฑ…์€ ์–ด๋– ํ•œ ์˜ํ–ฅ๋„ ๋ฐ›์ง€ ์•Š์ง€๋งŒ ๊ณ ๊ฐ์ด ์„ค์น˜ํ•œ ์ถ”๊ฐ€ ํ—ˆ์šฉ ์›นํ›…์„ ํ™•์ธํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ์ถœ์‹œ ์˜ˆ์ •์ธ ํŒจ์น˜ ๋ฒ„์ „์— ์ด ์ทจ์•ฝ์ ์˜ ์™„ํ™” ๋ฐฉ๋ฒ•์ด ํฌํ•จ๋ฉ๋‹ˆ๋‹ค.

    ๋ณดํ†ต

    GKE ํด๋Ÿฌ์Šคํ„ฐ ์‚ฌ์šฉ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Kubernetes ํ”„๋กœ์ ํŠธ๋Š” ์ตœ๊ทผ์— ๋…ธ๋“œ ์—…๋ฐ์ดํŠธ๊ฐ€ ๊ฒ€์ฆ ํ—ˆ์šฉ ์›นํ›…์„ ์šฐํšŒํ•  ์ˆ˜ ์žˆ๋Š” ์ƒˆ๋กœ์šด ๋ณด์•ˆ ์ทจ์•ฝ์ ( CVE-2021-25735)์„ ๋ฐœํ‘œํ–ˆ์Šต๋‹ˆ๋‹ค.

    ๊ณต๊ฒฉ์ž๊ฐ€ ์ถฉ๋ถ„ํ•œ ๊ถŒํ•œ์„ ๊ฐ€์ง€๊ณ  ์žˆ๊ณ  ์ด์ „ Node ๊ฐ์ฒด ์†์„ฑ(์˜ˆ: Node.NodeSpec์˜ ํ•„๋“œ)์„ ์‚ฌ์šฉํ•˜๋Š” ๊ฒ€์ฆ ํ—ˆ์šฉ ์›นํ›…์ด ๊ตฌํ˜„๋œ ์‹œ๋‚˜๋ฆฌ์˜ค์—์„œ ๊ณต๊ฒฉ์ž๋Š” ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ์†์ƒ์‹œํ‚ฌ ์ˆ˜ ์žˆ๋Š” ๋…ธ๋“œ์˜ ์†์„ฑ์„ ์—…๋ฐ์ดํŠธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. GKE ๋ฐ Kubernetes์˜ ๊ธฐ๋ณธ ์ œ๊ณต ํ—ˆ์šฉ ์ปจํŠธ๋กค๋Ÿฌ์—์„œ ์‹œํ–‰ํ•˜๋Š” ์ •์ฑ…์€ ์–ด๋– ํ•œ ์˜ํ–ฅ๋„ ๋ฐ›์ง€ ์•Š์ง€๋งŒ ๊ณ ๊ฐ์ด ์„ค์น˜ํ•œ ์ถ”๊ฐ€ ํ—ˆ์šฉ ์›นํ›…์„ ํ™•์ธํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ์ถœ์‹œ ์˜ˆ์ •์ธ ํŒจ์น˜ ๋ฒ„์ „์— ์ด ์ทจ์•ฝ์ ์˜ ์™„ํ™” ๋ฐฉ๋ฒ•์ด ํฌํ•จ๋ฉ๋‹ˆ๋‹ค.

    ๋ณดํ†ต

    GKE ํด๋Ÿฌ์Šคํ„ฐ ์‚ฌ์šฉ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Kubernetes ํ”„๋กœ์ ํŠธ๋Š” ์ตœ๊ทผ์— ๋…ธ๋“œ ์—…๋ฐ์ดํŠธ๊ฐ€ ๊ฒ€์ฆ ํ—ˆ์šฉ ์›นํ›…์„ ์šฐํšŒํ•  ์ˆ˜ ์žˆ๋Š” ์ƒˆ๋กœ์šด ๋ณด์•ˆ ์ทจ์•ฝ์ ( CVE-2021-25735)์„ ๋ฐœํ‘œํ–ˆ์Šต๋‹ˆ๋‹ค.

    ๊ณต๊ฒฉ์ž๊ฐ€ ์ถฉ๋ถ„ํ•œ ๊ถŒํ•œ์„ ๊ฐ€์ง€๊ณ  ์žˆ๊ณ  ์ด์ „ Node ๊ฐ์ฒด ์†์„ฑ(์˜ˆ: Node.NodeSpec์˜ ํ•„๋“œ)์„ ์‚ฌ์šฉํ•˜๋Š” ๊ฒ€์ฆ ํ—ˆ์šฉ ์›นํ›…์ด ๊ตฌํ˜„๋œ ์‹œ๋‚˜๋ฆฌ์˜ค์—์„œ ๊ณต๊ฒฉ์ž๋Š” ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ์†์ƒ์‹œํ‚ฌ ์ˆ˜ ์žˆ๋Š” ๋…ธ๋“œ์˜ ์†์„ฑ์„ ์—…๋ฐ์ดํŠธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. GKE ๋ฐ Kubernetes์˜ ๊ธฐ๋ณธ ์ œ๊ณต ํ—ˆ์šฉ ์ปจํŠธ๋กค๋Ÿฌ์—์„œ ์‹œํ–‰ํ•˜๋Š” ์ •์ฑ…์€ ์–ด๋– ํ•œ ์˜ํ–ฅ๋„ ๋ฐ›์ง€ ์•Š์ง€๋งŒ ๊ณ ๊ฐ์ด ์„ค์น˜ํ•œ ์ถ”๊ฐ€ ํ—ˆ์šฉ ์›นํ›…์„ ํ™•์ธํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ์ถœ์‹œ ์˜ˆ์ •์ธ ํŒจ์น˜ ๋ฒ„์ „์— ์ด ์ทจ์•ฝ์ ์˜ ์™„ํ™” ๋ฐฉ๋ฒ•์ด ํฌํ•จ๋ฉ๋‹ˆ๋‹ค.

    ๋ณดํ†ต

    GCP-2021-001

    ๊ฒŒ์‹œ: 2021๋…„ 1์›” 28์ผ
    ์ฐธ์กฐ: CVE-2021-3156

    GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    CVE-2021-3156์˜ ์„ค๋ช…๋Œ€๋กœ ์ตœ๊ทผ Linux ์œ ํ‹ธ๋ฆฌํ‹ฐ sudo์—์„œ ์ทจ์•ฝ์ ์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์€ sudo๊ฐ€ ์„ค์น˜๋œ ์‹œ์Šคํ…œ์—์„œ ๊ถŒํ•œ ์—†๋Š” ๋กœ์ปฌ ์…ธ ์•ก์„ธ์Šค ๊ถŒํ•œ์„ ๊ฐ€์ง„ ๊ณต๊ฒฉ์ž๋ฅผ ํ—ˆ์šฉํ•˜์—ฌ ๊ณต๊ฒฉ์ž์˜ ๊ถŒํ•œ์„ ์‹œ์Šคํ…œ์˜ ๋ฃจํŠธ๋กœ ์—์Šค์ปฌ๋ ˆ์ด์…˜ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    Google Kubernetes Engine(GKE) ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์ด ์ทจ์•ฝ์ ์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    • GKE ๋…ธ๋“œ์— SSH๋กœ ์—ฐ๊ฒฐํ•˜๋„๋ก ์Šน์ธ๋œ ์‚ฌ์šฉ์ž๋Š” ์ด๋ฏธ ๋†’์€ ๊ถŒํ•œ์ด ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ๊ฐ„์ฃผ๋˜๋ฉฐ sudo๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ๊ธฐ๋ณธ์ ์œผ๋กœ ๋ฃจํŠธ ๊ถŒํ•œ์„ ์–ป์„ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ์‹œ๋‚˜๋ฆฌ์˜ค์—์„œ๋Š” ์ทจ์•ฝ์ ์— ์ถ”๊ฐ€ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜ ๊ฒฝ๋กœ๊ฐ€ ์ƒ์„ฑ๋˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.
    • ๋Œ€๋ถ€๋ถ„์˜ GKE ์‹œ์Šคํ…œ ์ปจํ…Œ์ด๋„ˆ๋Š” ์…ธ ๋˜๋Š” sudo๊ฐ€ ์„ค์น˜๋˜์ง€ ์•Š์€ distroless ๊ธฐ๋ณธ ์ด๋ฏธ์ง€์—์„œ ๋นŒ๋“œ๋ฉ๋‹ˆ๋‹ค. ๋‹ค๋ฅธ ์ด๋ฏธ์ง€๋Š” sudo๊ฐ€ ํฌํ•จ๋˜์ง€ ์•Š์€ debian ๊ธฐ๋ณธ ์ด๋ฏธ์ง€์—์„œ ๋นŒ๋“œ๋ฉ๋‹ˆ๋‹ค. sudo๊ฐ€ ์žˆ์–ด๋„ ์ปจํ…Œ์ด๋„ˆ ๋‚ด๋ถ€์˜ sudo์— ์•ก์„ธ์Šคํ•˜๋ฉด ์ปจํ…Œ์ด๋„ˆ ๊ฒฝ๊ณ„๋กœ ์ธํ•ด ํ˜ธ์ŠคํŠธ์— ์•ก์„ธ์Šคํ•  ์ˆ˜ ์—†์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    GKE ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์ด ์ทจ์•ฝ์ ์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์œผ๋ฏ€๋กœ ์ถ”๊ฐ€ ์ž‘์—…์ด ํ•„์š” ์—†์Šต๋‹ˆ๋‹ค.

    GKE๋Š” ์ด ์ทจ์•ฝ์ ์— ๋Œ€ํ•œ ํŒจ์น˜๋ฅผ ์ •๊ธฐ์ ์œผ๋กœ ๋‹ค์Œ ์ถœ์‹œ ๋ฒ„์ „์— ์ ์šฉํ•ฉ๋‹ˆ๋‹ค.

    ์—†์Œ

    GKE ํด๋Ÿฌ์Šคํ„ฐ ์‚ฌ์šฉ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    CVE-2021-3156์˜ ์„ค๋ช…๋Œ€๋กœ ์ตœ๊ทผ Linux ์œ ํ‹ธ๋ฆฌํ‹ฐ sudo์—์„œ ์ทจ์•ฝ์ ์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์€ sudo๊ฐ€ ์„ค์น˜๋œ ์‹œ์Šคํ…œ์—์„œ ๊ถŒํ•œ ์—†๋Š” ๋กœ์ปฌ ์…ธ ์•ก์„ธ์Šค ๊ถŒํ•œ์„ ๊ฐ€์ง„ ๊ณต๊ฒฉ์ž๋ฅผ ํ—ˆ์šฉํ•˜์—ฌ ๊ณต๊ฒฉ์ž์˜ ๊ถŒํ•œ์„ ์‹œ์Šคํ…œ์˜ ๋ฃจํŠธ๋กœ ์—์Šค์ปฌ๋ ˆ์ด์…˜ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    VMware์šฉ GKE๋Š” ์ด ์ทจ์•ฝ์ ์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    • VMware์šฉ GKE ๋…ธ๋“œ์— SSH๋กœ ์—ฐ๊ฒฐํ•˜๋„๋ก ์Šน์ธ๋œ ์‚ฌ์šฉ์ž๋Š” ์ด๋ฏธ ๋†’์€ ๊ถŒํ•œ์ด ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ๊ฐ„์ฃผ๋˜๋ฉฐ sudo๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ๊ธฐ๋ณธ์ ์œผ๋กœ ๋ฃจํŠธ ๊ถŒํ•œ์„ ์–ป์„ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ์‹œ๋‚˜๋ฆฌ์˜ค์—์„œ๋Š” ์ทจ์•ฝ์ ์— ์ถ”๊ฐ€ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜ ๊ฒฝ๋กœ๊ฐ€ ์ƒ์„ฑ๋˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.
    • ๋Œ€๋ถ€๋ถ„์˜ VMware์šฉ GKE ์‹œ์Šคํ…œ์€ ์…ธ ๋˜๋Š” sudo๊ฐ€ ์„ค์น˜๋˜์ง€ ์•Š์€ distroless ๊ธฐ๋ณธ ์ด๋ฏธ์ง€์—์„œ ๋นŒ๋“œ๋ฉ๋‹ˆ๋‹ค. ๋‹ค๋ฅธ ์ด๋ฏธ์ง€๋Š” sudo๊ฐ€ ํฌํ•จ๋˜์ง€ ์•Š์€ debian ๊ธฐ๋ณธ ์ด๋ฏธ์ง€์—์„œ ๋นŒ๋“œ๋ฉ๋‹ˆ๋‹ค. sudo๊ฐ€ ์žˆ์–ด๋„ ์ปจํ…Œ์ด๋„ˆ ๋‚ด๋ถ€์˜ sudo์— ์•ก์„ธ์Šคํ•˜๋ฉด ์ปจํ…Œ์ด๋„ˆ ๊ฒฝ๊ณ„๋กœ ์ธํ•ด ํ˜ธ์ŠคํŠธ์— ์•ก์„ธ์Šคํ•  ์ˆ˜ ์—†์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    VMware์šฉ GKE ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์ด ์ทจ์•ฝ์ ์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์œผ๋ฏ€๋กœ ์ถ”๊ฐ€ ์ž‘์—…์ด ํ•„์š”ํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    VMware์šฉ GKE์—๋Š” ์ด ์ทจ์•ฝ์ ์— ๋Œ€ํ•œ ํŒจ์น˜๋ฅผ ์ •๊ธฐ์ ์œผ๋กœ ๋‹ค์Œ ์ถœ์‹œ ๋ฒ„์ „์— ์ ์šฉํ•ฉ๋‹ˆ๋‹ค.

    ์—†์Œ

    GKE ํด๋Ÿฌ์Šคํ„ฐ ์‚ฌ์šฉ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    CVE-2021-3156์˜ ์„ค๋ช…๋Œ€๋กœ ์ตœ๊ทผ Linux ์œ ํ‹ธ๋ฆฌํ‹ฐ sudo์—์„œ ์ทจ์•ฝ์ ์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์€ sudo๊ฐ€ ์„ค์น˜๋œ ์‹œ์Šคํ…œ์—์„œ ๊ถŒํ•œ ์—†๋Š” ๋กœ์ปฌ ์…ธ ์•ก์„ธ์Šค ๊ถŒํ•œ์„ ๊ฐ€์ง„ ๊ณต๊ฒฉ์ž๋ฅผ ํ—ˆ์šฉํ•˜์—ฌ ๊ณต๊ฒฉ์ž์˜ ๊ถŒํ•œ์„ ์‹œ์Šคํ…œ์˜ ๋ฃจํŠธ๋กœ ์—์Šค์ปฌ๋ ˆ์ด์…˜ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    AWS ๊ธฐ๋ฐ˜ GKE๋Š” ์ด ์ทจ์•ฝ์ ์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    • AWS ๊ธฐ๋ฐ˜ GKE ๋…ธ๋“œ์— SSH๋กœ ์—ฐ๊ฒฐํ•˜๋„๋ก ์Šน์ธ๋œ ์‚ฌ์šฉ์ž๋Š” ์ด๋ฏธ ๋†’์€ ๊ถŒํ•œ์ด ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ๊ฐ„์ฃผ๋˜๋ฉฐ sudo๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ๊ธฐ๋ณธ์ ์œผ๋กœ ๋ฃจํŠธ ๊ถŒํ•œ์„ ์–ป์„ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ์‹œ๋‚˜๋ฆฌ์˜ค์—์„œ๋Š” ์ทจ์•ฝ์ ์— ์ถ”๊ฐ€ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜ ๊ฒฝ๋กœ๊ฐ€ ์ƒ์„ฑ๋˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.
    • ๋Œ€๋ถ€๋ถ„์˜ AWS ๊ธฐ๋ฐ˜ GKE ์‹œ์Šคํ…œ ์ปจํ…Œ์ด๋„ˆ๋Š” ์…ธ ๋˜๋Š” sudo๊ฐ€ ์„ค์น˜๋˜์ง€ ์•Š์€ distroless ๊ธฐ๋ณธ ์ด๋ฏธ์ง€์—์„œ ๋นŒ๋“œ๋ฉ๋‹ˆ๋‹ค. ๋‹ค๋ฅธ ์ด๋ฏธ์ง€๋Š” sudo๊ฐ€ ํฌํ•จ๋˜์ง€ ์•Š์€ debian ๊ธฐ๋ณธ ์ด๋ฏธ์ง€์—์„œ ๋นŒ๋“œ๋ฉ๋‹ˆ๋‹ค. sudo๊ฐ€ ์žˆ์–ด๋„ ์ปจํ…Œ์ด๋„ˆ ๋‚ด๋ถ€์˜ sudo์— ์•ก์„ธ์Šคํ•˜๋ฉด ์ปจํ…Œ์ด๋„ˆ ๊ฒฝ๊ณ„๋กœ ์ธํ•ด ํ˜ธ์ŠคํŠธ์— ์•ก์„ธ์Šคํ•  ์ˆ˜ ์—†์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    AWS ๊ธฐ๋ฐ˜ GKE ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์ด ์ทจ์•ฝ์ ์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์œผ๋ฏ€๋กœ ์ถ”๊ฐ€ ์ž‘์—…์ด ํ•„์š”ํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    AWS ๊ธฐ๋ฐ˜ GKE๋Š” ์ด ์ทจ์•ฝ์ ์— ๋Œ€ํ•œ ํŒจ์น˜๋ฅผ ์ •๊ธฐ์ ์œผ๋กœ ๋‹ค์Œ ์ถœ์‹œ ๋ฒ„์ „์— ์ ์šฉํ•ฉ๋‹ˆ๋‹ค.

    ์—†์Œ

    GKE ํด๋Ÿฌ์Šคํ„ฐ ์‚ฌ์šฉ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    CVE-2021-3156์˜ ์„ค๋ช…๋Œ€๋กœ ์ตœ๊ทผ Linux ์œ ํ‹ธ๋ฆฌํ‹ฐ sudo์—์„œ ์ทจ์•ฝ์ ์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์€ sudo๊ฐ€ ์„ค์น˜๋œ ์‹œ์Šคํ…œ์—์„œ ๊ถŒํ•œ ์—†๋Š” ๋กœ์ปฌ ์…ธ ์•ก์„ธ์Šค ๊ถŒํ•œ์„ ๊ฐ€์ง„ ๊ณต๊ฒฉ์ž๋ฅผ ํ—ˆ์šฉํ•˜์—ฌ ๊ณต๊ฒฉ์ž์˜ ๊ถŒํ•œ์„ ์‹œ์Šคํ…œ์˜ ๋ฃจํŠธ๋กœ ์—์Šค์ปฌ๋ ˆ์ด์…˜ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ Google Distributed Cloud Virtual ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์ด ์ทจ์•ฝ์ ์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    • ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ Google Distributed Cloud Virtual ๋…ธ๋“œ์— SSH๋กœ ์—ฐ๊ฒฐํ•˜๋„๋ก ์Šน์ธ๋œ ์‚ฌ์šฉ์ž๋Š” ์ด๋ฏธ ๋†’์€ ๊ถŒํ•œ์ด ์žˆ๋Š” ๊ฒƒ์œผ๋กœ ๊ฐ„์ฃผ๋˜๋ฉฐ sudo๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ๊ธฐ๋ณธ์ ์œผ๋กœ ๋ฃจํŠธ ๊ถŒํ•œ์„ ์–ป์„ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ์‹œ๋‚˜๋ฆฌ์˜ค์—์„œ๋Š” ์ทจ์•ฝ์ ์— ์ถ”๊ฐ€ ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜ ๊ฒฝ๋กœ๊ฐ€ ์ƒ์„ฑ๋˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.
    • ๋Œ€๋ถ€๋ถ„์˜ ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ Google Distributed Cloud Virtual ์‹œ์Šคํ…œ ์ปจํ…Œ์ด๋„ˆ๋Š” ์…ธ ๋˜๋Š” sudo๊ฐ€ ์„ค์น˜๋˜์ง€ ์•Š์€ distroless ๊ธฐ๋ณธ ์ด๋ฏธ์ง€์—์„œ ๋นŒ๋“œ๋ฉ๋‹ˆ๋‹ค. ๋‹ค๋ฅธ ์ด๋ฏธ์ง€๋Š” sudo๊ฐ€ ํฌํ•จ๋˜์ง€ ์•Š์€ debian ๊ธฐ๋ณธ ์ด๋ฏธ์ง€์—์„œ ๋นŒ๋“œ๋ฉ๋‹ˆ๋‹ค. sudo๊ฐ€ ์žˆ์–ด๋„ ์ปจํ…Œ์ด๋„ˆ ๋‚ด๋ถ€์˜ sudo์— ์•ก์„ธ์Šคํ•˜๋ฉด ์ปจํ…Œ์ด๋„ˆ ๊ฒฝ๊ณ„๋กœ ์ธํ•ด ํ˜ธ์ŠคํŠธ์— ์•ก์„ธ์Šคํ•  ์ˆ˜ ์—†์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ Google Distributed Cloud Virtual ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์ด ์ทจ์•ฝ์ ์˜ ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์œผ๋ฏ€๋กœ ์ถ”๊ฐ€ ์ž‘์—…์ด ํ•„์š”ํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ๋ฒ ์–ด๋ฉ”ํƒˆ์šฉ Google Distributed Cloud Virtual์€ ๋‹ค์Œ ์ •๊ธฐ ๋ฒ„์ „ ์ถœ์‹œ ์‹œ์ ์— ์ด ์ทจ์•ฝ์ ์— ๋Œ€ํ•œ ํŒจ์น˜๊ฐ€ ์ ์šฉ๋ฉ๋‹ˆ๋‹ค.

    ์—†์Œ

    GCP-2020-015

    ๊ฒŒ์‹œ: 2020๋…„ 12์›” 7์ผ
    ์—…๋ฐ์ดํŠธ: 2021๋…„ 12์›” 22์ผ
    ์ฐธ์กฐ: CVE-2020-8554

    2021๋…„ 12์›” 22์ผ ์—…๋ฐ์ดํŠธ: gcloud ๋ช…๋ น์–ด ๋Œ€์‹  gcloud beta๋ฅผ ์‚ฌ์šฉํ•ฉ๋‹ˆ๋‹ค.

    2021๋…„ 12์›” 15์ผ ์—…๋ฐ์ดํŠธ: GKE์˜ ์ถ”๊ฐ€ ์™„ํ™” ๊ธฐ๋Šฅ์ด ์ถ”๊ฐ€๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„
    ์—…๋ฐ์ดํŠธ: 2021๋…„ 12์›” 22์ผ ๋‹ค์Œ ์„น์…˜์˜ GKE ๋ช…๋ น์–ด๋Š” gcloud ๋ช…๋ น์–ด ๋Œ€์‹  gcloud beta๋ฅผ ์‚ฌ์šฉํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค.
    gcloud beta container clusters update โ€“no-enable-service-externalips
    

    ์—…๋ฐ์ดํŠธ: 2021-12-15 GKE์—์„œ ๋‹ค์Œ ์™„ํ™” ๋ฐฉ๋ฒ•์ด ์ œ๊ณต๋ฉ๋‹ˆ๋‹ค.
    1. GKE ๋ฒ„์ „ 1.21๋ถ€ํ„ฐ ๊ธฐ๋ณธ์ ์œผ๋กœ ์ƒˆ ํด๋Ÿฌ์Šคํ„ฐ์— ์‚ฌ์šฉ ์„ค์ •๋˜๋Š” DenyServiceExternalIPs ํ—ˆ์šฉ ์ปจํŠธ๋กค๋Ÿฌ์—์„œ ExternalIP๊ฐ€ ํฌํ•จ๋œ ์„œ๋น„์Šค๋ฅผ ์ฐจ๋‹จํ•ฉ๋‹ˆ๋‹ค.
    2. GKE ๋ฒ„์ „ 1.21๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ณ ๊ฐ์€ ๋‹ค์Œ ๋ช…๋ น์–ด๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ExternalIP๊ฐ€ ์žˆ๋Š” ์„œ๋น„์Šค๋ฅผ ์ฐจ๋‹จํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.
      gcloud container clusters update โ€“no-enable-service-externalips
      

    ์ž์„ธํ•œ ๋‚ด์šฉ์€ ํด๋Ÿฌ์Šคํ„ฐ ๋ณด์•ˆ ๊ฐ•ํ™”๋ฅผ ์ฐธ์กฐํ•˜์„ธ์š”.


    Kubernetes ํ”„๋กœ์ ํŠธ์—์„œ ์ตœ๊ทผ์— ๋ฐœ๊ฒฌํ•œ ์ƒˆ๋กœ์šด ๋ณด์•ˆ ์ทจ์•ฝ์ (CVE-2020-8554)์€ LoadBalancer ๋˜๋Š” ClusterIP ์œ ํ˜•์˜ Kubernetes ์„œ๋น„์Šค๋ฅผ ์ƒ์„ฑํ•  ์ˆ˜ ์žˆ๋Š” ๊ถŒํ•œ์„ ์–ป์€ ๊ณต๊ฒฉ์ž๊ฐ€ ํด๋Ÿฌ์Šคํ„ฐ์˜ ๋‹ค๋ฅธ ํฌ๋“œ์—์„œ ๋ฐœ์ƒํ•˜๋Š” ๋„คํŠธ์›Œํฌ ํŠธ๋ž˜ํ”ฝ์„ ๊ฐ€๋กœ์ฑŒ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์ด ์ทจ์•ฝ์  ์ž์ฒด๋Š” ๊ณต๊ฒฉ์ž์—๊ฒŒ Kubernetes ์„œ๋น„์Šค๋ฅผ ๋งŒ๋“ค ์ˆ˜ ์žˆ๋Š” ๊ถŒํ•œ์„ ๋ถ€์—ฌํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ๋ชจ๋“  Google Kubernetes Engine(GKE) ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์ด ์ทจ์•ฝ์ ์˜ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    Kubernetes๋Š” ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋„๋ก ํ–ฅํ›„ ๋ฒ„์ „์—์„œ ์ด์ „ ๋ฒ„์ „๊ณผ ํ˜ธํ™˜๋˜์ง€ ์•Š๋Š” ๋””์ž์ธ์„ ๋ณ€๊ฒฝํ•ด์•ผ ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์—ฌ๋Ÿฌ ์‚ฌ์šฉ์ž๊ฐ€ ์„œ๋น„์Šค(์˜ˆ: ๋ฉ€ํ‹ฐ ํ…Œ๋„ŒํŠธ ํด๋Ÿฌ์Šคํ„ฐ)๋ฅผ ๋งŒ๋“ค ์ˆ˜ ์žˆ๋Š” ๊ถŒํ•œ์œผ๋กœ ํด๋Ÿฌ์Šคํ„ฐ์— ๋Œ€ํ•œ ์•ก์„ธ์Šค ๊ถŒํ•œ์„ ๊ณต์œ ํ•˜๋Š” ๊ฒฝ์šฐ ๊ทธ๋™์•ˆ ์™„ํ™” ๋ฐฉ๋ฒ•์„ ์ ์šฉํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค. ํ˜„์žฌ ์ตœ์„ ์˜ ์™„ํ™” ๋ฐฉ๋ฒ•์€ ํด๋Ÿฌ์Šคํ„ฐ์—์„œ ExternalIP ์‚ฌ์šฉ์„ ์ œํ•œํ•˜๋Š” ๊ฒƒ์ž…๋‹ˆ๋‹ค. ExternalIP๋Š” ์ผ๋ฐ˜์ ์œผ๋กœ ์‚ฌ์šฉ๋˜๋Š” ๊ธฐ๋Šฅ์ด ์•„๋‹™๋‹ˆ๋‹ค.

    ๋‹ค์Œ ๋ฐฉ๋ฒ• ์ค‘ ํ•˜๋‚˜๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ํด๋Ÿฌ์Šคํ„ฐ์—์„œ ExternalIP ์‚ฌ์šฉ์„ ์ œํ•œํ•ฉ๋‹ˆ๋‹ค.

    1. ์ด ์ œ์•ฝ์กฐ๊ฑด ํ…œํ”Œ๋ฆฟ๊ณผ ํ•จ๊ป˜ GKE Enterprise ์ •์ฑ… ์ปจํŠธ๋กค๋Ÿฌ ๋˜๋Š” Gatekeeper๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ์ ์šฉํ•ฉ๋‹ˆ๋‹ค. ์˜ˆ๋ฅผ ๋“ค๋ฉด ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค.
      # Only allow the creation of Services with no
      # ExternalIP or an ExternalIP of 203.0.113.1:
      
      apiVersion: constraints.gatekeeper.sh/v1beta1
      kind: K8sExternalIPs
      metadata:
        name: external-ips
      spec:
        match:
          kinds:
            - apiGroups: [""]
              kinds: ["Service"]
        parameters:
          allowedIPs:
            - "203.0.113.1"
      
    2. ๋˜๋Š” ExternalIP ์‚ฌ์šฉ์„ ๋ฐฉ์ง€ํ•˜๊ธฐ ์œ„ํ•ด ํ—ˆ์šฉ ์ปจํŠธ๋กค๋Ÿฌ๋ฅผ ์„ค์น˜ํ•ฉ๋‹ˆ๋‹ค. Kubernetes ํ”„๋กœ์ ํŠธ๋Š” ์ด ํƒœ์Šคํฌ์— ์ƒ˜ํ”Œ ํ—ˆ์šฉ ์ปจํŠธ๋กค๋Ÿฌ๋ฅผ ์ œ๊ณตํ•ฉ๋‹ˆ๋‹ค.

    Kubernetes ๊ณต์ง€์˜ ์„ค๋ช…๋Œ€๋กœ LoadBalancer ์œ ํ˜•์˜ ์„œ๋น„์Šค์—๋Š” ์™„ํ™” ๋ฐฉ๋ฒ•์ด ์ œ๊ณต๋˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค. ๊ธฐ๋ณธ์ ์œผ๋กœ ๋†’์€ ๊ถŒํ•œ์ด ์žˆ๋Š” ์‚ฌ์šฉ์ž์™€ ์‹œ์Šคํ…œ ๊ตฌ์„ฑ์š”์†Œ์—๋งŒ ์ด ์ทจ์•ฝ์ ์„ ํ™œ์šฉํ•˜๋Š” ๋ฐ ํ•„์š”ํ•œ container.services.updateStatus ๊ถŒํ•œ์ด ๋ถ€์—ฌ๋˜๊ธฐ ๋•Œ๋ฌธ์ž…๋‹ˆ๋‹ค.

    ๋ณดํ†ต

    GKE ํด๋Ÿฌ์Šคํ„ฐ ์‚ฌ์šฉ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„
    ์—…๋ฐ์ดํŠธ: 2021๋…„ 12์›” 22์ผ ๋‹ค์Œ ์„น์…˜์˜ GKE ๋ช…๋ น์–ด๋Š” gcloud ๋ช…๋ น์–ด ๋Œ€์‹  gcloud beta๋ฅผ ์‚ฌ์šฉํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค.
    gcloud beta container clusters update โ€“no-enable-service-externalips
    

    ์—…๋ฐ์ดํŠธ: 2021-12-15 GKE์—์„œ ๋‹ค์Œ ์™„ํ™” ๋ฐฉ๋ฒ•์ด ์ œ๊ณต๋ฉ๋‹ˆ๋‹ค.
    1. GKE ๋ฒ„์ „ 1.21๋ถ€ํ„ฐ ๊ธฐ๋ณธ์ ์œผ๋กœ ์ƒˆ ํด๋Ÿฌ์Šคํ„ฐ์— ์‚ฌ์šฉ ์„ค์ •๋˜๋Š” DenyServiceExternalIPs ํ—ˆ์šฉ ์ปจํŠธ๋กค๋Ÿฌ์—์„œ ExternalIP๊ฐ€ ํฌํ•จ๋œ ์„œ๋น„์Šค๋ฅผ ์ฐจ๋‹จํ•ฉ๋‹ˆ๋‹ค.
    2. GKE ๋ฒ„์ „ 1.21๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ณ ๊ฐ์€ ๋‹ค์Œ ๋ช…๋ น์–ด๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ExternalIP๊ฐ€ ์žˆ๋Š” ์„œ๋น„์Šค๋ฅผ ์ฐจ๋‹จํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.
      gcloud container clusters update โ€“no-enable-service-externalips
      

    ์ž์„ธํ•œ ๋‚ด์šฉ์€ ํด๋Ÿฌ์Šคํ„ฐ ๋ณด์•ˆ ๊ฐ•ํ™”๋ฅผ ์ฐธ์กฐํ•˜์„ธ์š”.


    Kubernetes ํ”„๋กœ์ ํŠธ์—์„œ ์ตœ๊ทผ์— ๋ฐœ๊ฒฌํ•œ ์ƒˆ๋กœ์šด ๋ณด์•ˆ ์ทจ์•ฝ์ (CVE-2020-8554)์€ LoadBalancer ๋˜๋Š” ClusterIP ์œ ํ˜•์˜ Kubernetes ์„œ๋น„์Šค๋ฅผ ์ƒ์„ฑํ•  ์ˆ˜ ์žˆ๋Š” ๊ถŒํ•œ์„ ์–ป์€ ๊ณต๊ฒฉ์ž๊ฐ€ ํด๋Ÿฌ์Šคํ„ฐ์˜ ๋‹ค๋ฅธ ํฌ๋“œ์—์„œ ๋ฐœ์ƒํ•˜๋Š” ๋„คํŠธ์›Œํฌ ํŠธ๋ž˜ํ”ฝ์„ ๊ฐ€๋กœ์ฑŒ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์ด ์ทจ์•ฝ์  ์ž์ฒด๋Š” ๊ณต๊ฒฉ์ž์—๊ฒŒ Kubernetes ์„œ๋น„์Šค๋ฅผ ๋งŒ๋“ค ์ˆ˜ ์žˆ๋Š” ๊ถŒํ•œ์„ ๋ถ€์—ฌํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ๋ชจ๋“  VMware์šฉ GKE๋Š” ์ด ์ทจ์•ฝ์ ์˜ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    Kubernetes๋Š” ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋„๋ก ํ–ฅํ›„ ๋ฒ„์ „์—์„œ ์ด์ „ ๋ฒ„์ „๊ณผ ํ˜ธํ™˜๋˜์ง€ ์•Š๋Š” ๋””์ž์ธ์„ ๋ณ€๊ฒฝํ•ด์•ผ ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์—ฌ๋Ÿฌ ์‚ฌ์šฉ์ž๊ฐ€ ์„œ๋น„์Šค(์˜ˆ: ๋ฉ€ํ‹ฐ ํ…Œ๋„ŒํŠธ ํด๋Ÿฌ์Šคํ„ฐ)๋ฅผ ๋งŒ๋“ค ์ˆ˜ ์žˆ๋Š” ๊ถŒํ•œ์œผ๋กœ ํด๋Ÿฌ์Šคํ„ฐ์— ๋Œ€ํ•œ ์•ก์„ธ์Šค ๊ถŒํ•œ์„ ๊ณต์œ ํ•˜๋Š” ๊ฒฝ์šฐ ๊ทธ๋™์•ˆ ์™„ํ™” ๋ฐฉ๋ฒ•์„ ์ ์šฉํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค. ํ˜„์žฌ ์ตœ์„ ์˜ ์™„ํ™” ๋ฐฉ๋ฒ•์€ ํด๋Ÿฌ์Šคํ„ฐ์—์„œ ExternalIP ์‚ฌ์šฉ์„ ์ œํ•œํ•˜๋Š” ๊ฒƒ์ž…๋‹ˆ๋‹ค. ExternalIP๋Š” ์ผ๋ฐ˜์ ์œผ๋กœ ์‚ฌ์šฉ๋˜๋Š” ๊ธฐ๋Šฅ์ด ์•„๋‹™๋‹ˆ๋‹ค.

    ๋‹ค์Œ ๋ฐฉ๋ฒ• ์ค‘ ํ•˜๋‚˜๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ํด๋Ÿฌ์Šคํ„ฐ์—์„œ ExternalIP ์‚ฌ์šฉ์„ ์ œํ•œํ•ฉ๋‹ˆ๋‹ค.

    1. ์ด ์ œ์•ฝ์กฐ๊ฑด ํ…œํ”Œ๋ฆฟ๊ณผ ํ•จ๊ป˜ GKE Enterprise ์ •์ฑ… ์ปจํŠธ๋กค๋Ÿฌ ๋˜๋Š” Gatekeeper๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ์ ์šฉํ•ฉ๋‹ˆ๋‹ค. ์˜ˆ๋ฅผ ๋“ค๋ฉด ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค.
      # Only allow the creation of Services with no
      # ExternalIP or an ExternalIP of 203.0.113.1:
      
      apiVersion: constraints.gatekeeper.sh/v1beta1
      kind: K8sExternalIPs
      metadata:
        name: external-ips
      spec:
        match:
          kinds:
            - apiGroups: [""]
              kinds: ["Service"]
        parameters:
          allowedIPs:
            - "203.0.113.1"
      
    2. ๋˜๋Š” ExternalIP ์‚ฌ์šฉ์„ ๋ฐฉ์ง€ํ•˜๊ธฐ ์œ„ํ•ด ํ—ˆ์šฉ ์ปจํŠธ๋กค๋Ÿฌ๋ฅผ ์„ค์น˜ํ•ฉ๋‹ˆ๋‹ค. Kubernetes ํ”„๋กœ์ ํŠธ๋Š” ์ด ํƒœ์Šคํฌ์— ์ƒ˜ํ”Œ ํ—ˆ์šฉ ์ปจํŠธ๋กค๋Ÿฌ๋ฅผ ์ œ๊ณตํ•ฉ๋‹ˆ๋‹ค.

    Kubernetes ๊ณต์ง€์˜ ์„ค๋ช…๋Œ€๋กœ LoadBalancer ์œ ํ˜•์˜ ์„œ๋น„์Šค์—๋Š” ์™„ํ™” ๋ฐฉ๋ฒ•์ด ์ œ๊ณต๋˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค. ๊ธฐ๋ณธ์ ์œผ๋กœ ๋†’์€ ๊ถŒํ•œ์ด ์žˆ๋Š” ์‚ฌ์šฉ์ž์™€ ์‹œ์Šคํ…œ ๊ตฌ์„ฑ์š”์†Œ์—๋งŒ ์ด ์ทจ์•ฝ์ ์„ ํ™œ์šฉํ•˜๋Š” ๋ฐ ํ•„์š”ํ•œ container.services.updateStatus ๊ถŒํ•œ์ด ๋ถ€์—ฌ๋˜๊ธฐ ๋•Œ๋ฌธ์ž…๋‹ˆ๋‹ค.

    ๋ณดํ†ต

    GKE ํด๋Ÿฌ์Šคํ„ฐ ์‚ฌ์šฉ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„
    ์—…๋ฐ์ดํŠธ: 2021๋…„ 12์›” 22์ผ ๋‹ค์Œ ์„น์…˜์˜ GKE ๋ช…๋ น์–ด๋Š” gcloud ๋ช…๋ น์–ด ๋Œ€์‹  gcloud beta๋ฅผ ์‚ฌ์šฉํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค.
    gcloud beta container clusters update โ€“no-enable-service-externalips
    

    ์—…๋ฐ์ดํŠธ: 2021-12-15 GKE์—์„œ ๋‹ค์Œ ์™„ํ™” ๋ฐฉ๋ฒ•์ด ์ œ๊ณต๋ฉ๋‹ˆ๋‹ค.
    1. GKE ๋ฒ„์ „ 1.21๋ถ€ํ„ฐ ๊ธฐ๋ณธ์ ์œผ๋กœ ์ƒˆ ํด๋Ÿฌ์Šคํ„ฐ์— ์‚ฌ์šฉ ์„ค์ •๋˜๋Š” DenyServiceExternalIPs ํ—ˆ์šฉ ์ปจํŠธ๋กค๋Ÿฌ์—์„œ ExternalIP๊ฐ€ ํฌํ•จ๋œ ์„œ๋น„์Šค๋ฅผ ์ฐจ๋‹จํ•ฉ๋‹ˆ๋‹ค.
    2. GKE ๋ฒ„์ „ 1.21๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ณ ๊ฐ์€ ๋‹ค์Œ ๋ช…๋ น์–ด๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ExternalIP๊ฐ€ ์žˆ๋Š” ์„œ๋น„์Šค๋ฅผ ์ฐจ๋‹จํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.
      gcloud container clusters update โ€“no-enable-service-externalips
      

    ์ž์„ธํ•œ ๋‚ด์šฉ์€ ํด๋Ÿฌ์Šคํ„ฐ ๋ณด์•ˆ ๊ฐ•ํ™”๋ฅผ ์ฐธ์กฐํ•˜์„ธ์š”.


    Kubernetes ํ”„๋กœ์ ํŠธ์—์„œ ์ตœ๊ทผ์— ๋ฐœ๊ฒฌํ•œ ์ƒˆ๋กœ์šด ๋ณด์•ˆ ์ทจ์•ฝ์ (CVE-2020-8554)์€ LoadBalancer ๋˜๋Š” ClusterIP ์œ ํ˜•์˜ Kubernetes ์„œ๋น„์Šค๋ฅผ ์ƒ์„ฑํ•  ์ˆ˜ ์žˆ๋Š” ๊ถŒํ•œ์„ ์–ป์€ ๊ณต๊ฒฉ์ž๊ฐ€ ํด๋Ÿฌ์Šคํ„ฐ์˜ ๋‹ค๋ฅธ ํฌ๋“œ์—์„œ ๋ฐœ์ƒํ•˜๋Š” ๋„คํŠธ์›Œํฌ ํŠธ๋ž˜ํ”ฝ์„ ๊ฐ€๋กœ์ฑŒ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์ด ์ทจ์•ฝ์  ์ž์ฒด๋Š” ๊ณต๊ฒฉ์ž์—๊ฒŒ Kubernetes ์„œ๋น„์Šค๋ฅผ ๋งŒ๋“ค ์ˆ˜ ์žˆ๋Š” ๊ถŒํ•œ์„ ๋ถ€์—ฌํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ๋ชจ๋“  AWS ๊ธฐ๋ฐ˜ GKE๋Š” ์ด ์ทจ์•ฝ์ ์˜ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    Kubernetes๋Š” ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋„๋ก ํ–ฅํ›„ ๋ฒ„์ „์—์„œ ์ด์ „ ๋ฒ„์ „๊ณผ ํ˜ธํ™˜๋˜์ง€ ์•Š๋Š” ๋””์ž์ธ์„ ๋ณ€๊ฒฝํ•ด์•ผ ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์—ฌ๋Ÿฌ ์‚ฌ์šฉ์ž๊ฐ€ ์„œ๋น„์Šค(์˜ˆ: ๋ฉ€ํ‹ฐ ํ…Œ๋„ŒํŠธ ํด๋Ÿฌ์Šคํ„ฐ)๋ฅผ ๋งŒ๋“ค ์ˆ˜ ์žˆ๋Š” ๊ถŒํ•œ์œผ๋กœ ํด๋Ÿฌ์Šคํ„ฐ์— ๋Œ€ํ•œ ์•ก์„ธ์Šค ๊ถŒํ•œ์„ ๊ณต์œ ํ•˜๋Š” ๊ฒฝ์šฐ ๊ทธ๋™์•ˆ ์™„ํ™” ๋ฐฉ๋ฒ•์„ ์ ์šฉํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค. ํ˜„์žฌ ์ตœ์„ ์˜ ์™„ํ™” ๋ฐฉ๋ฒ•์€ ํด๋Ÿฌ์Šคํ„ฐ์—์„œ ExternalIP ์‚ฌ์šฉ์„ ์ œํ•œํ•˜๋Š” ๊ฒƒ์ž…๋‹ˆ๋‹ค. ExternalIP๋Š” ์ผ๋ฐ˜์ ์œผ๋กœ ์‚ฌ์šฉ๋˜๋Š” ๊ธฐ๋Šฅ์ด ์•„๋‹™๋‹ˆ๋‹ค.

    ๋‹ค์Œ ๋ฐฉ๋ฒ• ์ค‘ ํ•˜๋‚˜๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ํด๋Ÿฌ์Šคํ„ฐ์—์„œ ExternalIP ์‚ฌ์šฉ์„ ์ œํ•œํ•ฉ๋‹ˆ๋‹ค.

    1. ์ด ์ œ์•ฝ์กฐ๊ฑด ํ…œํ”Œ๋ฆฟ๊ณผ ํ•จ๊ป˜ GKE Enterprise ์ •์ฑ… ์ปจํŠธ๋กค๋Ÿฌ ๋˜๋Š” Gatekeeper๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ์ ์šฉํ•ฉ๋‹ˆ๋‹ค. ์˜ˆ๋ฅผ ๋“ค๋ฉด ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค.
      # Only allow the creation of Services with no
      # ExternalIP or an ExternalIP of 203.0.113.1:
      
      apiVersion: constraints.gatekeeper.sh/v1beta1
      kind: K8sExternalIPs
      metadata:
        name: external-ips
      spec:
        match:
          kinds:
            - apiGroups: [""]
              kinds: ["Service"]
        parameters:
          allowedIPs:
            - "203.0.113.1"
      
    2. ๋˜๋Š” ExternalIP ์‚ฌ์šฉ์„ ๋ฐฉ์ง€ํ•˜๊ธฐ ์œ„ํ•ด ํ—ˆ์šฉ ์ปจํŠธ๋กค๋Ÿฌ๋ฅผ ์„ค์น˜ํ•ฉ๋‹ˆ๋‹ค. Kubernetes ํ”„๋กœ์ ํŠธ๋Š” ์ด ํƒœ์Šคํฌ์— ์ƒ˜ํ”Œ ํ—ˆ์šฉ ์ปจํŠธ๋กค๋Ÿฌ๋ฅผ ์ œ๊ณตํ•ฉ๋‹ˆ๋‹ค.

    Kubernetes ๊ณต์ง€์˜ ์„ค๋ช…๋Œ€๋กœ LoadBalancer ์œ ํ˜•์˜ ์„œ๋น„์Šค์—๋Š” ์™„ํ™” ๋ฐฉ๋ฒ•์ด ์ œ๊ณต๋˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค. ๊ธฐ๋ณธ์ ์œผ๋กœ ๋†’์€ ๊ถŒํ•œ์ด ์žˆ๋Š” ์‚ฌ์šฉ์ž์™€ ์‹œ์Šคํ…œ ๊ตฌ์„ฑ์š”์†Œ์—๋งŒ ์ด ์ทจ์•ฝ์ ์„ ํ™œ์šฉํ•˜๋Š” ๋ฐ ํ•„์š”ํ•œ container.services.updateStatus ๊ถŒํ•œ์ด ๋ถ€์—ฌ๋˜๊ธฐ ๋•Œ๋ฌธ์ž…๋‹ˆ๋‹ค.

    ๋ณดํ†ต

    GCP-2020-014

    ๊ฒŒ์‹œ: 2020๋…„ 10์›” 20์ผ
    ์ฐธ์กฐ: CVE-2020-8563, CVE-2020-8564, CVE-2020-8565, CVE-2020-8566

    GKE

    ์—…๋ฐ์ดํŠธ: 2020๋…„ 10์›” 20์ผ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Kubernetes ํ”„๋กœ์ ํŠธ๋Š” ์ตœ๊ทผ์— ์ƒ์„ธ ๋กœ๊น… ์˜ต์…˜์ด ์‚ฌ์šฉ ์„ค์ •๋˜๋ฉด ๋ณด์•ˆ ๋น„๋ฐ€ ๋ฐ์ดํ„ฐ๊ฐ€ ๋…ธ์ถœ๋  ์ˆ˜ ์žˆ๋Š” ์—ฌ๋Ÿฌ ๋ฌธ์ œ๋ฅผ ๋ฐœ๊ฒฌํ–ˆ์Šต๋‹ˆ๋‹ค. ๋ฌธ์ œ๋Š” ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค.

    • CVE-2020-8563: vSphere Provider kube-controller-manager์˜ ๋กœ๊ทธ ๋ณด์•ˆ ๋น„๋ฐ€ ์œ ์ถœ.
    • CVE-2020-8564: ํŒŒ์ผ ํ˜•์‹์ด ์ž˜๋ชป๋˜์—ˆ์œผ๋ฉฐ loglevel ๊ฐ’์ด 4 ์ด์ƒ์ธ ๊ฒฝ์šฐ Docker ๊ตฌ์„ฑ ๋ณด์•ˆ ๋น„๋ฐ€์ด ์œ ์ถœ๋จ.
    • CVE-2020-8565: Kubernetes์˜ CVE-2019-11250์— ๋Œ€ํ•œ ๋ถˆ์™„์ „ํ•œ ์ˆ˜์ •์œผ๋กœ, logLevel์ด 9 ์ด์ƒ์ด๋ฉด ํ† ํฐ์ด ์œ ์ถœ๋  ์ˆ˜ ์žˆ์Œ. GKE ๋ณด์•ˆ์œผ๋กœ ๋ฐœ๊ฒฌ๋จ.
    • CVE-2020-8566: loglevel์ด 4 ์ด์ƒ์ด๋ฉด ๋กœ๊ทธ์˜ Ceph RBD adminSecret๊ฐ€ ๋…ธ์ถœ๋จ.

    GKE๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    GKE์˜ ๊ธฐ๋ณธ ์„ธ๋ถ€์ •๋ณด ์ˆ˜์ค€ ๋กœ๊น… ๋ ˆ๋ฒจ๋กœ ์ธํ•ด ์ถ”๊ฐ€ ์ž‘์—…์ด ํ•„์š”ํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์—†์Œ

    GKE ํด๋Ÿฌ์Šคํ„ฐ ์‚ฌ์šฉ

    ์—…๋ฐ์ดํŠธ: 2020๋…„ 10์›” 10์ผ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Kubernetes ํ”„๋กœ์ ํŠธ๋Š” ์ตœ๊ทผ์— ์ƒ์„ธ ๋กœ๊น… ์˜ต์…˜์ด ์‚ฌ์šฉ ์„ค์ •๋˜๋ฉด ๋ณด์•ˆ ๋น„๋ฐ€ ๋ฐ์ดํ„ฐ๊ฐ€ ๋…ธ์ถœ๋  ์ˆ˜ ์žˆ๋Š” ์—ฌ๋Ÿฌ ๋ฌธ์ œ๋ฅผ ๋ฐœ๊ฒฌํ–ˆ์Šต๋‹ˆ๋‹ค. ๋ฌธ์ œ๋Š” ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค.

    • CVE-2020-8563: vSphere Provider kube-controller-manager์˜ ๋กœ๊ทธ ๋ณด์•ˆ ๋น„๋ฐ€ ์œ ์ถœ.
    • CVE-2020-8564: ํŒŒ์ผ ํ˜•์‹์ด ์ž˜๋ชป๋˜์—ˆ์œผ๋ฉฐ loglevel ๊ฐ’์ด 4 ์ด์ƒ์ธ ๊ฒฝ์šฐ Docker ๊ตฌ์„ฑ ๋ณด์•ˆ ๋น„๋ฐ€์ด ์œ ์ถœ๋จ.
    • CVE-2020-8565: Kubernetes์˜ CVE-2019-11250์— ๋Œ€ํ•œ ๋ถˆ์™„์ „ํ•œ ์ˆ˜์ •์œผ๋กœ, logLevel์ด 9 ์ด์ƒ์ด๋ฉด ํ† ํฐ์ด ์œ ์ถœ๋  ์ˆ˜ ์žˆ์Œ. GKE ๋ณด์•ˆ์œผ๋กœ ๋ฐœ๊ฒฌ๋จ.
    • CVE-2020-8566: loglevel์ด 4 ์ด์ƒ์ด๋ฉด ๋กœ๊ทธ์˜ Ceph RBD adminSecret๊ฐ€ ๋…ธ์ถœ๋จ.

    VMware์šฉ GKE๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    GKE์˜ ๊ธฐ๋ณธ ์„ธ๋ถ€์ •๋ณด ์ˆ˜์ค€ ๋กœ๊น… ๋ ˆ๋ฒจ๋กœ ์ธํ•ด ์ถ”๊ฐ€ ์ž‘์—…์ด ํ•„์š”ํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์—†์Œ

    GKE ํด๋Ÿฌ์Šคํ„ฐ ์‚ฌ์šฉ

    ์—…๋ฐ์ดํŠธ: 2020๋…„ 10์›” 20์ผ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Kubernetes ํ”„๋กœ์ ํŠธ๋Š” ์ตœ๊ทผ์— ์ƒ์„ธ ๋กœ๊น… ์˜ต์…˜์ด ์‚ฌ์šฉ ์„ค์ •๋˜๋ฉด ๋ณด์•ˆ ๋น„๋ฐ€ ๋ฐ์ดํ„ฐ๊ฐ€ ๋…ธ์ถœ๋  ์ˆ˜ ์žˆ๋Š” ์—ฌ๋Ÿฌ ๋ฌธ์ œ๋ฅผ ๋ฐœ๊ฒฌํ–ˆ์Šต๋‹ˆ๋‹ค. ๋ฌธ์ œ๋Š” ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค.

    • CVE-2020-8563: vSphere Provider kube-controller-manager์˜ ๋กœ๊ทธ ๋ณด์•ˆ ๋น„๋ฐ€ ์œ ์ถœ.
    • CVE-2020-8564: ํŒŒ์ผ ํ˜•์‹์ด ์ž˜๋ชป๋˜์—ˆ์œผ๋ฉฐ loglevel ๊ฐ’์ด 4 ์ด์ƒ์ธ ๊ฒฝ์šฐ Docker ๊ตฌ์„ฑ ๋ณด์•ˆ ๋น„๋ฐ€์ด ์œ ์ถœ๋จ.
    • CVE-2020-8565: Kubernetes์˜ CVE-2019-11250์— ๋Œ€ํ•œ ๋ถˆ์™„์ „ํ•œ ์ˆ˜์ •์œผ๋กœ, logLevel์ด 9 ์ด์ƒ์ด๋ฉด ํ† ํฐ์ด ์œ ์ถœ๋  ์ˆ˜ ์žˆ์Œ. GKE ๋ณด์•ˆ์œผ๋กœ ๋ฐœ๊ฒฌ๋จ.
    • CVE-2020-8566: loglevel์ด 4 ์ด์ƒ์ด๋ฉด ๋กœ๊ทธ์˜ Ceph RBD adminSecret๊ฐ€ ๋…ธ์ถœ๋จ.

    AWS ๊ธฐ๋ฐ˜ GKE๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    GKE์˜ ๊ธฐ๋ณธ ์„ธ๋ถ€์ •๋ณด ์ˆ˜์ค€ ๋กœ๊น… ๋ ˆ๋ฒจ๋กœ ์ธํ•ด ์ถ”๊ฐ€ ์ž‘์—…์ด ํ•„์š”ํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์—†์Œ

    GCP-2020-012

    ๊ฒŒ์‹œ: 2020๋…„ 9์›” 14์ผ
    ์ฐธ์กฐ: CVE-2020-14386

    GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    CVE-2020-14386์˜ ์„ค๋ช…๋Œ€๋กœ ์ตœ๊ทผ์— Linux ์ปค๋„์—์„œ ์ปจํ…Œ์ด๋„ˆ ์ด์Šค์ผ€์ดํ”„๊ฐ€ ํ˜ธ์ŠคํŠธ ๋…ธ๋“œ์˜ ๋ฃจํŠธ ๊ถŒํ•œ์„ ์–ป์„ ์ˆ˜ ์žˆ๋Š” ์ทจ์•ฝ์ ์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    ๋ชจ๋“  GKE ๋…ธ๋“œ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค. GKE Sandbox์—์„œ ์‹คํ–‰๋˜๋Š” ํฌ๋“œ๋Š” ์ด ์ทจ์•ฝ์ ์„ ํ™œ์šฉํ•  ์ˆ˜ ์—†์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๋ ค๋ฉด ์ปจํŠธ๋กค ํ”Œ๋ ˆ์ธ์„ ์—…๊ทธ๋ ˆ์ด๋“œํ•œ ํ›„ ๋…ธ๋“œ๋ฅผ ๋‹ค์Œ ํŒจ์น˜ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค.

    • 1.14.10-gke.50
    • 1.15.12-gke.20
    • 1.16.13-gke.401
    • 1.17.9-gke.1504
    • 1.18.6-gke.3504

    ์ด ์ทจ์•ฝ์ ์„ ์•…์šฉํ•˜๋ ค๋ฉด CAP_NET_RAW๊ฐ€ ํ•„์š”ํ•˜์ง€๋งŒ ์ผ๋ฐ˜์ ์œผ๋กœ CAP_NET_RAW๊ฐ€ ํ•„์š”ํ•œ ์ปจํ…Œ์ด๋„ˆ๋Š” ๊ฑฐ์˜ ์—†์Šต๋‹ˆ๋‹ค. PodSecurityPolicy ๋˜๋Š” ์ •์ฑ… ์ปจํŠธ๋กค๋Ÿฌ๋ฅผ ํ†ตํ•ด ๊ธฐ๋ณธ์ ์œผ๋กœ ์ด ๊ธฐ๋Šฅ๊ณผ ๊ธฐํƒ€ ๊ฐ•๋ ฅํ•œ ๊ธฐ๋Šฅ์„ ์ฐจ๋‹จํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค.

    ๋‹ค์Œ ๋ฉ”์„œ๋“œ ์ค‘ ํ•˜๋‚˜๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ์ปจํ…Œ์ด๋„ˆ์—์„œ CAP_NET_RAW ๊ธฐ๋Šฅ์„ ์‚ญ์ œํ•ฉ๋‹ˆ๋‹ค.

    • PodSecurityPolicy๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ์ด๋Ÿฌํ•œ ๊ธฐ๋Šฅ์„ ์ฐจ๋‹จํ•ฉ๋‹ˆ๋‹ค. ์˜ˆ๋ฅผ ๋“ค๋ฉด ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค.
          # Require dropping CAP_NET_RAW with a PSP
          apiversion: extensions/v1beta1
          kind: PodSecurityPolicy
          metadata:
            name: no-cap-net-raw
          spec:
            requiredDropCapabilities:
              -NET_RAW
               ...
               # Unrelated fields omitted
    • ๋˜๋Š” ์ด ์ œ์•ฝ์กฐ๊ฑด ํ…œํ”Œ๋ฆฟ๊ณผ ํ•จ๊ป˜ ์ •์ฑ… ์ปจํŠธ๋กค๋Ÿฌ ๋˜๋Š” Gatekeeper๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ์ ์šฉํ•˜๋Š” ๋ฐฉ๋ฒ•๋„ ์žˆ์Šต๋‹ˆ๋‹ค. ์˜ˆ๋ฅผ ๋“ค๋ฉด ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค.
          # Dropping CAP_NET_RAW with Gatekeeper
          # (requires the K8sPSPCapabilities template)
          apiversion: constraints.gatekeeper.sh/v1beta1
          kind:  K8sPSPCapabilities
          metadata:
            name: forbid-cap-net-raw
          spec:
            match:
              kinds:
                - apiGroups: [""]
                kinds: ["Pod"]
              namespaces:
                #List of namespaces to enforce this constraint on
                - default
              # If running gatekeeper >= v3.1.0-beta.5,
              # you can exclude namespaces rather than including them above.
              excludedNamespaces:
                - kube-system
            parameters:
              requiredDropCapabilities:
                - "NET_RAW"
    • ๋˜๋Š” ํฌ๋“œ ์‚ฌ์–‘์„ ์—…๋ฐ์ดํŠธํ•ฉ๋‹ˆ๋‹ค.
          # Dropping CAP_NET_RAW from a Pod:
          apiVersion: v1
          kind: Pod
          metadata:
            name: no-cap-net-raw
          spec:
            containers:
              -name: my-container
               ...
              securityContext:
                capabilities:
                  drop:
                    -NET_RAW

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    ์ด ํŒจ์น˜๋กœ ๋‹ค์Œ์˜ ์ทจ์•ฝ์ ์ด ์™„ํ™”๋ฉ๋‹ˆ๋‹ค.

    CAP_NET_RAW๊ฐ€ ์žˆ๋Š” ์ปจํ…Œ์ด๋„ˆ๊ฐ€ ์ปค๋„ ๋ฉ”๋ชจ๋ฆฌ 1~10๋ฐ”์ดํŠธ๋ฅผ ์“ธ ์ˆ˜ ์žˆ์œผ๋ฉฐ ์ปจํ…Œ์ด๋„ˆ๋ฅผ ์—์Šค์ผ€์ดํ”„ํ•˜๊ณ  ํ˜ธ์ŠคํŠธ ๋…ธ๋“œ์—์„œ ๋ฃจํŠธ ๊ถŒํ•œ์„ ์–ป์„ ์ˆ˜ ์žˆ๋Š” ์ทจ์•ฝ์  CVE-2020-14386. ์ด ์ทจ์•ฝ์ ์€ ์‹ฌ๊ฐ๋„๊ฐ€ ๋†’์€ ์ทจ์•ฝ์ ์œผ๋กœ ๋ถ„๋ฅ˜๋ฉ๋‹ˆ๋‹ค.

    ๋†’์Œ

    GKE ํด๋Ÿฌ์Šคํ„ฐ ์‚ฌ์šฉ

    ์—…๋ฐ์ดํŠธ: 2020๋…„ 9์›” 17์ผ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    CVE-2020-14386์˜ ์„ค๋ช…๋Œ€๋กœ ์ตœ๊ทผ์— Linux ์ปค๋„์—์„œ ์ปจํ…Œ์ด๋„ˆ ์ด์Šค์ผ€์ดํ”„๊ฐ€ ํ˜ธ์ŠคํŠธ ๋…ธ๋“œ์˜ ๋ฃจํŠธ ๊ถŒํ•œ์„ ์–ป์„ ์ˆ˜ ์žˆ๋Š” ์ทจ์•ฝ์ ์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    ๋ชจ๋“  VMware ์šฉ GKE ๋…ธ๋“œ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๋ ค๋ฉด ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ํŒจ์น˜ ๋ฒ„์ „์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค. ์ถœ์‹œ ์˜ˆ์ •์ธ ๋‹ค์Œ {gke_on_prem_name}} ๋ฒ„์ „์—๋Š” ์ด ์ทจ์•ฝ์ ์˜ ์ˆ˜์ • ์‚ฌํ•ญ์ด ํฌํ•จ๋˜๋ฉฐ ์ˆ˜์ • ๋ฒ„์ „์„ ์‚ฌ์šฉํ•  ์ˆ˜ ์žˆ๊ฒŒ ๋˜๋ฉด ์ด ๊ฒŒ์‹œํŒ์ด ์—…๋ฐ์ดํŠธ๋ฉ๋‹ˆ๋‹ค.

    • VMware ์šฉ GKE 1.4.3์ด ์ œ๊ณต๋ฉ๋‹ˆ๋‹ค.
    • VMware ์šฉ GKE 1.3.4๊ฐ€ ์ œ๊ณต๋ฉ๋‹ˆ๋‹ค.

    ์ด ์ทจ์•ฝ์ ์„ ์•…์šฉํ•˜๋ ค๋ฉด CAP_NET_RAW๊ฐ€ ํ•„์š”ํ•˜์ง€๋งŒ ์ผ๋ฐ˜์ ์œผ๋กœ CAP_NET_RAW๊ฐ€ ํ•„์š”ํ•œ ์ปจํ…Œ์ด๋„ˆ๋Š” ๊ฑฐ์˜ ์—†์Šต๋‹ˆ๋‹ค. PodSecurityPolicy ๋˜๋Š” ์ •์ฑ… ์ปจํŠธ๋กค๋Ÿฌ๋ฅผ ํ†ตํ•ด ๊ธฐ๋ณธ์ ์œผ๋กœ ์ด ๊ธฐ๋Šฅ๊ณผ ๊ธฐํƒ€ ๊ฐ•๋ ฅํ•œ ๊ธฐ๋Šฅ์„ ์ฐจ๋‹จํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค.

    ๋‹ค์Œ ๋ฉ”์„œ๋“œ ์ค‘ ํ•˜๋‚˜๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ์ปจํ…Œ์ด๋„ˆ์—์„œ CAP_NET_RAW ๊ธฐ๋Šฅ์„ ์‚ญ์ œํ•ฉ๋‹ˆ๋‹ค.

    • PodSecurityPolicy๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ์ด๋Ÿฌํ•œ ๊ธฐ๋Šฅ์„ ์ฐจ๋‹จํ•ฉ๋‹ˆ๋‹ค. ์˜ˆ๋ฅผ ๋“ค๋ฉด ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค.
          # Require dropping CAP_NET_RAW with a PSP
          apiversion: extensions/v1beta1
          kind: PodSecurityPolicy
          metadata:
            name: no-cap-net-raw
          spec:
            requiredDropCapabilities:
              -NET_RAW
               ...
               # Unrelated fields omitted
    • ๋˜๋Š” ์ด ์ œ์•ฝ์กฐ๊ฑด ํ…œํ”Œ๋ฆฟ๊ณผ ํ•จ๊ป˜ ์ •์ฑ… ์ปจํŠธ๋กค๋Ÿฌ ๋˜๋Š” Gatekeeper๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ์ ์šฉํ•˜๋Š” ๋ฐฉ๋ฒ•๋„ ์žˆ์Šต๋‹ˆ๋‹ค. ์˜ˆ๋ฅผ ๋“ค๋ฉด ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค.
          # Dropping CAP_NET_RAW with Gatekeeper
          # (requires the K8sPSPCapabilities template)
          apiversion: constraints.gatekeeper.sh/v1beta1
          kind:  K8sPSPCapabilities
          metadata:
            name: forbid-cap-net-raw
          spec:
            match:
              kinds:
                - apiGroups: [""]
                kinds: ["Pod"]
              namespaces:
                #List of namespaces to enforce this constraint on
                - default
              # If running gatekeeper >= v3.1.0-beta.5,
              # you can exclude namespaces rather than including them above.
              excludedNamespaces:
                - kube-system
            parameters:
              requiredDropCapabilities:
                - "NET_RAW"
    • ๋˜๋Š” ํฌ๋“œ ์‚ฌ์–‘์„ ์—…๋ฐ์ดํŠธํ•ฉ๋‹ˆ๋‹ค.
          # Dropping CAP_NET_RAW from a Pod:
          apiVersion: v1
          kind: Pod
          metadata:
            name: no-cap-net-raw
          spec:
            containers:
              -name: my-container
               ...
              securityContext:
                capabilities:
                  drop:
                    -NET_RAW

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    ์ด ํŒจ์น˜๋กœ ๋‹ค์Œ์˜ ์ทจ์•ฝ์ ์ด ์™„ํ™”๋ฉ๋‹ˆ๋‹ค.

    CAP_NET_RAW๊ฐ€ ์žˆ๋Š” ์ปจํ…Œ์ด๋„ˆ๊ฐ€ ์ปค๋„ ๋ฉ”๋ชจ๋ฆฌ 1~10๋ฐ”์ดํŠธ๋ฅผ ์“ธ ์ˆ˜ ์žˆ์œผ๋ฉฐ ์ปจํ…Œ์ด๋„ˆ๋ฅผ ์—์Šค์ผ€์ดํ”„ํ•˜๊ณ  ํ˜ธ์ŠคํŠธ ๋…ธ๋“œ์—์„œ ๋ฃจํŠธ ๊ถŒํ•œ์„ ์–ป์„ ์ˆ˜ ์žˆ๋Š” ์ทจ์•ฝ์  CVE-2020-14386. ์ด ์ทจ์•ฝ์ ์€ ์‹ฌ๊ฐ๋„๊ฐ€ ๋†’์€ ์ทจ์•ฝ์ ์œผ๋กœ ๋ถ„๋ฅ˜๋ฉ๋‹ˆ๋‹ค.

    ๋†’์Œ

    GKE ํด๋Ÿฌ์Šคํ„ฐ ์‚ฌ์šฉ

    ์—…๋ฐ์ดํŠธ: 2020๋…„ 10์›” 13์ผ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    CVE-2020-14386์˜ ์„ค๋ช…๋Œ€๋กœ ์ตœ๊ทผ์— Linux ์ปค๋„์—์„œ ์ปจํ…Œ์ด๋„ˆ ์ด์Šค์ผ€์ดํ”„๊ฐ€ ํ˜ธ์ŠคํŠธ ๋…ธ๋“œ์˜ ๋ฃจํŠธ ๊ถŒํ•œ์„ ์–ป์„ ์ˆ˜ ์žˆ๋Š” ์ทจ์•ฝ์ ์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    ๋ชจ๋“  AWS์šฉ GKE ๋…ธ๋“œ๊ฐ€ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๋ ค๋ฉด ๊ด€๋ฆฌ ์„œ๋น„์Šค์™€ ์‚ฌ์šฉ์ž ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ํŒจ์น˜ ๋ฒ„์ „์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค. ๋‹ค์Œ AWS ๊ธฐ๋ฐ˜ GKE ์ด์ƒ ๋ฒ„์ „์—๋Š” ์ด ์ทจ์•ฝ์ ์˜ ์ˆ˜์ • ์‚ฌํ•ญ์ด ํฌํ•จ๋˜๋ฉฐ, ์ˆ˜์ • ๋ฒ„์ „์„ ์‚ฌ์šฉํ•  ์ˆ˜ ์žˆ๊ฒŒ ๋˜๋ฉด ์ด ๊ฒŒ์‹œํŒ์ด ์—…๋ฐ์ดํŠธ๋ฉ๋‹ˆ๋‹ค.

    • 1.5.0-gke.6
    • 1.4.3-gke.7

    ๋‹ค์Œ ๋ฉ”์„œ๋“œ ์ค‘ ํ•˜๋‚˜๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ์ปจํ…Œ์ด๋„ˆ์—์„œ CAP_NET_RAW ๊ธฐ๋Šฅ์„ ์‚ญ์ œํ•ฉ๋‹ˆ๋‹ค.

    • PodSecurityPolicy๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ์ด๋Ÿฌํ•œ ๊ธฐ๋Šฅ์„ ์ฐจ๋‹จํ•ฉ๋‹ˆ๋‹ค. ์˜ˆ๋ฅผ ๋“ค๋ฉด ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค.
          # Require dropping CAP_NET_RAW with a PSP
          apiversion: extensions/v1beta1
          kind: PodSecurityPolicy
          metadata:
            name: no-cap-net-raw
          spec:
            requiredDropCapabilities:
              -NET_RAW
               ...
               # Unrelated fields omitted
    • ๋˜๋Š” ์ด ์ œ์•ฝ์กฐ๊ฑด ํ…œํ”Œ๋ฆฟ๊ณผ ํ•จ๊ป˜ ์ •์ฑ… ์ปจํŠธ๋กค๋Ÿฌ ๋˜๋Š” Gatekeeper๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ์ ์šฉํ•˜๋Š” ๋ฐฉ๋ฒ•๋„ ์žˆ์Šต๋‹ˆ๋‹ค. ์˜ˆ๋ฅผ ๋“ค๋ฉด ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค.
          # Dropping CAP_NET_RAW with Gatekeeper
          # (requires the K8sPSPCapabilities template)
          apiversion: constraints.gatekeeper.sh/v1beta1
          kind:  K8sPSPCapabilities
          metadata:
            name: forbid-cap-net-raw
          spec:
            match:
              kinds:
                - apiGroups: [""]
                kinds: ["Pod"]
              namespaces:
                #List of namespaces to enforce this constraint on
                - default
              # If running gatekeeper >= v3.1.0-beta.5,
              # you can exclude namespaces rather than including them above.
              excludedNamespaces:
                - kube-system
            parameters:
              requiredDropCapabilities:
                - "NET_RAW"
    • ๋˜๋Š” ํฌ๋“œ ์‚ฌ์–‘์„ ์—…๋ฐ์ดํŠธํ•ฉ๋‹ˆ๋‹ค.
          # Dropping CAP_NET_RAW from a Pod:
          apiVersion: v1
          kind: Pod
          metadata:
            name: no-cap-net-raw
          spec:
            containers:
              -name: my-container
               ...
              securityContext:
                capabilities:
                  drop:
                    -NET_RAW

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    ์ด ํŒจ์น˜๋กœ ๋‹ค์Œ์˜ ์ทจ์•ฝ์ ์ด ์™„ํ™”๋ฉ๋‹ˆ๋‹ค.

    CAP_NET_RAW๊ฐ€ ์žˆ๋Š” ์ปจํ…Œ์ด๋„ˆ๊ฐ€ ์ปค๋„ ๋ฉ”๋ชจ๋ฆฌ 1~10๋ฐ”์ดํŠธ๋ฅผ ์“ธ ์ˆ˜ ์žˆ์œผ๋ฉฐ ์ปจํ…Œ์ด๋„ˆ๋ฅผ ์—์Šค์ผ€์ดํ”„ํ•˜๊ณ  ํ˜ธ์ŠคํŠธ ๋…ธ๋“œ์—์„œ ๋ฃจํŠธ ๊ถŒํ•œ์„ ์–ป์„ ์ˆ˜ ์žˆ๋Š” ์ทจ์•ฝ์  CVE-2020-14386. ์ด ์ทจ์•ฝ์ ์€ ์‹ฌ๊ฐ๋„๊ฐ€ ๋†’์€ ์ทจ์•ฝ์ ์œผ๋กœ ๋ถ„๋ฅ˜๋ฉ๋‹ˆ๋‹ค.

    ๋†’์Œ

    GCP-2020-011

    ๊ฒŒ์‹œ: 2020๋…„ 7์›” 24์ผ
    ์ฐธ์กฐ: CVE-2020-8558

    GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    ๋„คํŠธ์›Œํ‚น ์ทจ์•ฝ์ ์ธ CVE-2020-8558์ด ์ตœ๊ทผ Kubernetes์—์„œ ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๊ฒฝ์šฐ์— ๋”ฐ๋ผ ์„œ๋น„์Šค๋Š” ๋กœ์ปฌ ๋ฃจํ”„๋ฐฑ ์ธํ„ฐํŽ˜์ด์Šค(127.0.0.1)๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ๋™์ผํ•œ ํฌ๋“œ์—์„œ ์‹คํ–‰๋˜๋Š” ๋‹ค๋ฅธ ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜๊ณผ ํ†ต์‹ ํ•ฉ๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์œผ๋กœ ์ธํ•ด ํด๋Ÿฌ์Šคํ„ฐ์˜ ๋„คํŠธ์›Œํฌ์— ๋Œ€ํ•œ ์•ก์„ธ์Šค ๊ถŒํ•œ์ด ์žˆ๋Š” ๊ณต๊ฒฉ์ž๊ฐ€ ์ธ์ ‘ ํฌ๋“œ ๋ฐ ๋…ธ๋“œ์˜ ๋ฃจํ”„๋ฐฑ ์ธํ„ฐํŽ˜์ด์Šค๋กœ ํŠธ๋ž˜ํ”ฝ์„ ์ „์†กํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ํฌ๋“œ ์™ธ๋ถ€์—์„œ ์•ก์„ธ์Šคํ•  ์ˆ˜ ์—†๋Š” ๋ฃจํ”„๋ฐฑ ์ธํ„ฐํŽ˜์ด์Šค๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ์„œ๋น„์Šค๋Š” ์•…์šฉ๋  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    GKE ํด๋Ÿฌ์Šคํ„ฐ์—์„œ ์ด ์ทจ์•ฝ์ ์„ ์•…์šฉํ•˜๋ ค๋ฉด ๊ณต๊ฒฉ์ž์—๊ฒŒ ํด๋Ÿฌ์Šคํ„ฐ์˜ VPC๋ฅผ ํ˜ธ์ŠคํŒ…ํ•˜๋Š” Google Cloud์—์„œ ๋„คํŠธ์›Œํฌ ๊ด€๋ฆฌ์ž ๊ถŒํ•œ์ด ์žˆ์–ด์•ผ ํ•ฉ๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ๋งŒ์œผ๋กœ๋Š” ๊ณต๊ฒฉ์ž์—๊ฒŒ ๋„คํŠธ์›Œํฌ ๊ด€๋ฆฌ์ž ๊ถŒํ•œ์ด ๋ถ€์—ฌ๋˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค. ์ด๋Ÿฌํ•œ ์ด์œ ๋กœ ์ด ์ทจ์•ฝ์ ์€ GKE์—์„œ ์‹ฌ๊ฐ๋„ ๋‚ฎ์Œ์œผ๋กœ ์ง€์ •๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๋ ค๋ฉด ํด๋Ÿฌ์Šคํ„ฐ์˜ ๋…ธ๋“œ ํ’€์„ ๋‹ค์Œ GKE ๋ฒ„์ „(๋ฐ ์ด์ƒ)์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”.

    • 1.17.7-gke.0
    • 1.16.11-gke.0
    • 1.16.10-gke.11
    • 1.16.9-gke.14

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    ์ด ํŒจ์น˜๋Š” CVE-2020-8558 ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•ฉ๋‹ˆ๋‹ค.

    ๋‚ฎ์Œ

    GKE ํด๋Ÿฌ์Šคํ„ฐ ์‚ฌ์šฉ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    ๋„คํŠธ์›Œํ‚น ์ทจ์•ฝ์ ์ธ CVE-2020-8558์ด ์ตœ๊ทผ Kubernetes์—์„œ ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๊ฒฝ์šฐ์— ๋”ฐ๋ผ ์„œ๋น„์Šค๋Š” ๋กœ์ปฌ ๋ฃจํ”„๋ฐฑ ์ธํ„ฐํŽ˜์ด์Šค(127.0.0.1)๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ๋™์ผํ•œ ํฌ๋“œ์—์„œ ์‹คํ–‰๋˜๋Š” ๋‹ค๋ฅธ ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜๊ณผ ํ†ต์‹ ํ•ฉ๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์œผ๋กœ ์ธํ•ด ํด๋Ÿฌ์Šคํ„ฐ์˜ ๋„คํŠธ์›Œํฌ์— ๋Œ€ํ•œ ์•ก์„ธ์Šค ๊ถŒํ•œ์ด ์žˆ๋Š” ๊ณต๊ฒฉ์ž๊ฐ€ ์ธ์ ‘ ํฌ๋“œ ๋ฐ ๋…ธ๋“œ์˜ ๋ฃจํ”„๋ฐฑ ์ธํ„ฐํŽ˜์ด์Šค๋กœ ํŠธ๋ž˜ํ”ฝ์„ ์ „์†กํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ํฌ๋“œ ์™ธ๋ถ€์—์„œ ์•ก์„ธ์Šคํ•  ์ˆ˜ ์—†๋Š” ๋ฃจํ”„๋ฐฑ ์ธํ„ฐํŽ˜์ด์Šค๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ์„œ๋น„์Šค๋Š” ์•…์šฉ๋  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๋ ค๋ฉด ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ํŒจ์น˜ ๋ฒ„์ „์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”. ๋‹ค์Œ VMware์šฉ GKE ์ด์ƒ ๋ฒ„์ „์—๋Š” ์ด ์ทจ์•ฝ์ ์˜ ์ˆ˜์ • ์‚ฌํ•ญ์ด ํฌํ•จ๋ฉ๋‹ˆ๋‹ค.

    • VMware์šฉ GKE 1.4.1

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    ์ด ํŒจ์น˜๋Š” CVE-2020-8558 ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•ฉ๋‹ˆ๋‹ค.

    ๋ณดํ†ต

    GKE ํด๋Ÿฌ์Šคํ„ฐ ์‚ฌ์šฉ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    ๋„คํŠธ์›Œํ‚น ์ทจ์•ฝ์ ์ธ CVE-2020-8558์ด ์ตœ๊ทผ Kubernetes์—์„œ ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ๊ฒฝ์šฐ์— ๋”ฐ๋ผ ์„œ๋น„์Šค๋Š” ๋กœ์ปฌ ๋ฃจํ”„๋ฐฑ ์ธํ„ฐํŽ˜์ด์Šค(127.0.0.1)๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ๋™์ผํ•œ ํฌ๋“œ์—์„œ ์‹คํ–‰๋˜๋Š” ๋‹ค๋ฅธ ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜๊ณผ ํ†ต์‹ ํ•ฉ๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์œผ๋กœ ์ธํ•ด ํด๋Ÿฌ์Šคํ„ฐ์˜ ๋„คํŠธ์›Œํฌ์— ๋Œ€ํ•œ ์•ก์„ธ์Šค ๊ถŒํ•œ์ด ์žˆ๋Š” ๊ณต๊ฒฉ์ž๊ฐ€ ์ธ์ ‘ ํฌ๋“œ ๋ฐ ๋…ธ๋“œ์˜ ๋ฃจํ”„๋ฐฑ ์ธํ„ฐํŽ˜์ด์Šค๋กœ ํŠธ๋ž˜ํ”ฝ์„ ์ „์†กํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ํฌ๋“œ ์™ธ๋ถ€์—์„œ ์•ก์„ธ์Šคํ•  ์ˆ˜ ์—†๋Š” ๋ฃจํ”„๋ฐฑ ์ธํ„ฐํŽ˜์ด์Šค๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ์„œ๋น„์Šค๋Š” ์•…์šฉ๋  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์‚ฌ์šฉ์ž ํด๋Ÿฌ์Šคํ„ฐ์—์„œ ์ด ์ทจ์•ฝ์ ์„ ์•…์šฉํ•˜๋ ค๋ฉด ๊ณต๊ฒฉ์ž๊ฐ€ ํด๋Ÿฌ์Šคํ„ฐ์˜ EC2 ์ธ์Šคํ„ด์Šค์—์„œ ์†Œ์Šค ๋Œ€์ƒ ๊ฒ€์‚ฌ๋ฅผ ์ค‘์ง€ํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค. ์ด ๊ฒฝ์šฐ ๊ณต๊ฒฉ์ž์—๊ฒŒ EC2 ์ธ์Šคํ„ด์Šค์˜ ModifyInstanceAttribute ๋˜๋Š” ModifyNetworkInterfaceAttribute์— ๋Œ€ํ•œ AWS IAM ๊ถŒํ•œ์ด ์žˆ์–ด์•ผ ํ•ฉ๋‹ˆ๋‹ค. ๋”ฐ๋ผ์„œ ์ด ์ทจ์•ฝ์ ์€ AWS ๊ธฐ๋ฐ˜ GKE์—์„œ ์‹ฌ๊ฐ๋„ ๋‚ฎ์Œ์œผ๋กœ ์ง€์ •๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ์ด ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•˜๋ ค๋ฉด ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ํŒจ์น˜ ๋ฒ„์ „์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”. ๋‹ค์Œ AWS์šฉ GKE ์ด์ƒ ๋ฒ„์ „์—๋Š” ์ด ์ทจ์•ฝ์ ์˜ ์ˆ˜์ • ์‚ฌํ•ญ์ด ํฌํ•จ๋  ์˜ˆ์ •์ž…๋‹ˆ๋‹ค.

    • AWS์šฉ GKE 1.4.1-gke.17

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    ์ด ํŒจ์น˜๋Š” CVE-2020-8558 ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•ฉ๋‹ˆ๋‹ค.

    ๋‚ฎ์Œ

    GCP-2020-009

    ๊ฒŒ์‹œ: 2020๋…„ 7์›” 15์ผ
    ์ฐธ์กฐ: CVE-2020-8559

    GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜ ์ทจ์•ฝ์ ์ธ CVE-2020-8559๊ฐ€ ์ตœ๊ทผ Kubernetes์—์„œ ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์œผ๋กœ ์ธํ•ด ๋…ธ๋“œ๋ฅผ ์ด๋ฏธ ์†์ƒ์‹œํ‚จ ๊ณต๊ฒฉ์ž๊ฐ€ ํด๋Ÿฌ์Šคํ„ฐ์˜ ๋ชจ๋“  ํฌ๋“œ์—์„œ ๋ช…๋ น์–ด๋ฅผ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ๋”ฐ๋ผ์„œ ๊ณต๊ฒฉ์ž๋Š” ์ด๋ฏธ ์†์ƒ๋œ ๋…ธ๋“œ๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ๋‹ค๋ฅธ ๋…ธ๋“œ๋ฅผ ์†์ƒ์‹œํ‚ฌ ์ˆ˜ ์žˆ์œผ๋ฉฐ ์ •๋ณด๋ฅผ ์ฝ๊ฑฐ๋‚˜ ํŒŒ๊ดด์ ์ธ ์ž‘์—…์„ ์œ ๋ฐœํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ๊ณต๊ฒฉ์ž๊ฐ€ ์ด ์ทจ์•ฝ์ ์„ ์•…์šฉํ•˜๋ ค๋Š” ๊ฒฝ์šฐ ํด๋Ÿฌ์Šคํ„ฐ์˜ ๋…ธ๋“œ๋Š” ์ด๋ฏธ ์†์ƒ๋˜์—ˆ์„ ๊ฒƒ์ž…๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์  ์ž์ฒด๋Š” ํด๋Ÿฌ์Šคํ„ฐ์— ์žˆ๋Š” ๋…ธ๋“œ๋ฅผ ์†์ƒ์‹œํ‚ค์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ํŒจ์น˜ ๋ฒ„์ „์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค. ํด๋Ÿฌ์Šคํ„ฐ๋Š” ๋‹ค์Œ ์ฃผ์— ์ž๋™ ์—…๊ทธ๋ ˆ์ด๋“œ๋˜๋ฉฐ ํŒจ์น˜ ๋ฒ„์ „์€ 2020๋…„ 7์›” 19์ผ๊นŒ์ง€ ๋น ๋ฅธ ์ˆ˜๋™ ์—…๊ทธ๋ ˆ์ด๋“œ ์ผ์ •์— ๋”ฐ๋ผ ์ œ๊ณต๋  ์˜ˆ์ •์ž…๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์˜ ์ˆ˜์ •์‚ฌํ•ญ์ด ํฌํ•จ๋œ GKE ์ปจํŠธ๋กค ํ”Œ๋ ˆ์ธ ๋ฒ„์ „์€ ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค.

    • v1.14.10-gke.46
    • v1.15.12-gke.8
    • v1.16.9-gke.11
    • v1.16.10-gke.9
    • v1.16.11-gke.3+
    • v1.17.7-gke.6+

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    ์ด๋Ÿฌํ•œ ํŒจ์น˜๋Š” CVE-2020-8559 ์ทจ์•ฝ์ ์„ ์™„ํ™”ํ•ฉ๋‹ˆ๋‹ค. ์ด ๋ฌธ์ œ๋Š” GKE์—์„œ '๋ณดํ†ต' ๋“ฑ๊ธ‰์˜ ์ทจ์•ฝ์ ์œผ๋กœ ๋ถ„๋ฅ˜๋ฉ๋‹ˆ๋‹ค. ๊ณต๊ฒฉ์ž๊ฐ€ ํด๋Ÿฌ์Šคํ„ฐ, ๋…ธ๋“œ, ์›Œํฌ๋กœ๋“œ์— ๋Œ€ํ•œ ์ •๋ณด๋ฅผ ์ง์ ‘ ์ œ๊ณตํ•˜์—ฌ ๊ธฐ์กด์˜ ์†์ƒ๋œ ๋…ธ๋“œ ์™ธ์— ์ด ๊ณต๊ฒฉ์„ ํšจ๊ณผ์ ์œผ๋กœ ์ด์šฉํ•ด์•ผ ํ•˜๊ธฐ ๋•Œ๋ฌธ์ž…๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์  ์ž์ฒด๋Š” ๊ณต๊ฒฉ์ž์—๊ฒŒ ์†์ƒ๋œ ๋…ธ๋“œ๋ฅผ ์ œ๊ณตํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ๋ณดํ†ต

    GKE ํด๋Ÿฌ์Šคํ„ฐ ์‚ฌ์šฉ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜ ์ทจ์•ฝ์ ์ธ CVE-2020-8559๊ฐ€ ์ตœ๊ทผ Kubernetes์—์„œ ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์œผ๋กœ ์ธํ•ด ๋…ธ๋“œ๋ฅผ ์ด๋ฏธ ์†์ƒ์‹œํ‚จ ๊ณต๊ฒฉ์ž๊ฐ€ ํด๋Ÿฌ์Šคํ„ฐ์˜ ๋ชจ๋“  ํฌ๋“œ์—์„œ ๋ช…๋ น์–ด๋ฅผ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ๋”ฐ๋ผ์„œ ๊ณต๊ฒฉ์ž๋Š” ์ด๋ฏธ ์†์ƒ๋œ ๋…ธ๋“œ๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ๋‹ค๋ฅธ ๋…ธ๋“œ๋ฅผ ์†์ƒ์‹œํ‚ฌ ์ˆ˜ ์žˆ์œผ๋ฉฐ ์ •๋ณด๋ฅผ ์ฝ๊ฑฐ๋‚˜ ํŒŒ๊ดด์ ์ธ ์ž‘์—…์„ ์œ ๋ฐœํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ๊ณต๊ฒฉ์ž๊ฐ€ ์ด ์ทจ์•ฝ์ ์„ ์•…์šฉํ•˜๋ ค๋Š” ๊ฒฝ์šฐ ํด๋Ÿฌ์Šคํ„ฐ์˜ ๋…ธ๋“œ๋Š” ์ด๋ฏธ ์†์ƒ๋˜์—ˆ์„ ๊ฒƒ์ž…๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์  ์ž์ฒด๋Š” ํด๋Ÿฌ์Šคํ„ฐ์— ์žˆ๋Š” ๋…ธ๋“œ๋ฅผ ์†์ƒ์‹œํ‚ค์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ํŒจ์น˜ ๋ฒ„์ „์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค. ๋‹ค์Œ VMware์šฉ GKE ์ด์ƒ ๋ฒ„์ „์—๋Š” ์ด ์ทจ์•ฝ์ ์˜ ์ˆ˜์ • ์‚ฌํ•ญ์ด ํฌํ•จ๋ฉ๋‹ˆ๋‹ค.

    • Anthos 1.3.3
    • Anthos 1.4.1

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    ์ด๋Ÿฌํ•œ ํŒจ์น˜๋Š” CVE-2020-8559 ์ทจ์•ฝ์ ์„ ์™„ํ™”ํ•ฉ๋‹ˆ๋‹ค. ์ด ๋ฌธ์ œ๋Š” GKE์—์„œ '๋ณดํ†ต' ๋“ฑ๊ธ‰์˜ ์ทจ์•ฝ์ ์œผ๋กœ ๋ถ„๋ฅ˜๋ฉ๋‹ˆ๋‹ค. ๊ณต๊ฒฉ์ž๊ฐ€ ํด๋Ÿฌ์Šคํ„ฐ, ๋…ธ๋“œ, ์›Œํฌ๋กœ๋“œ์— ๋Œ€ํ•œ ์ •๋ณด๋ฅผ ์ง์ ‘ ์ œ๊ณตํ•˜์—ฌ ๊ธฐ์กด์˜ ์†์ƒ๋œ ๋…ธ๋“œ ์™ธ์— ์ด ๊ณต๊ฒฉ์„ ํšจ๊ณผ์ ์œผ๋กœ ์ด์šฉํ•ด์•ผ ํ•˜๊ธฐ ๋•Œ๋ฌธ์ž…๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์  ์ž์ฒด๋Š” ๊ณต๊ฒฉ์ž์—๊ฒŒ ์†์ƒ๋œ ๋…ธ๋“œ๋ฅผ ์ œ๊ณตํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ๋ณดํ†ต

    GKE ํด๋Ÿฌ์Šคํ„ฐ ์‚ฌ์šฉ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    ๊ถŒํ•œ ์—์Šค์ปฌ๋ ˆ์ด์…˜ ์ทจ์•ฝ์ ์ธ CVE-2020-8559๊ฐ€ ์ตœ๊ทผ Kubernetes์—์„œ ๋ฐœ๊ฒฌ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์œผ๋กœ ์ธํ•ด ๋…ธ๋“œ๋ฅผ ์ด๋ฏธ ์†์ƒ์‹œํ‚จ ๊ณต๊ฒฉ์ž๊ฐ€ ํด๋Ÿฌ์Šคํ„ฐ์˜ ๋ชจ๋“  ํฌ๋“œ์—์„œ ๋ช…๋ น์–ด๋ฅผ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ๋”ฐ๋ผ์„œ ๊ณต๊ฒฉ์ž๋Š” ์ด๋ฏธ ์†์ƒ๋œ ๋…ธ๋“œ๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ๋‹ค๋ฅธ ๋…ธ๋“œ๋ฅผ ์†์ƒ์‹œํ‚ฌ ์ˆ˜ ์žˆ์œผ๋ฉฐ ์ •๋ณด๋ฅผ ์ฝ๊ฑฐ๋‚˜ ํŒŒ๊ดด์ ์ธ ์ž‘์—…์„ ์œ ๋ฐœํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ๊ณต๊ฒฉ์ž๊ฐ€ ์ด ์ทจ์•ฝ์ ์„ ์•…์šฉํ•˜๋ ค๋Š” ๊ฒฝ์šฐ ํด๋Ÿฌ์Šคํ„ฐ์˜ ๋…ธ๋“œ๋Š” ์ด๋ฏธ ์†์ƒ๋˜์—ˆ์„ ๊ฒƒ์ž…๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์  ์ž์ฒด๋Š” ํด๋Ÿฌ์Šคํ„ฐ์— ์žˆ๋Š” ๋…ธ๋“œ๋ฅผ ์†์ƒ์‹œํ‚ค์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    AWS์šฉ GKE GA(1.4.1, 2020๋…„ 7์›” ๋ง ์ œ๊ณต) ์ด์ƒ ๋ฒ„์ „์—๋Š” ์ด ์ทจ์•ฝ์ ์˜ ํŒจ์น˜๊ฐ€ ํฌํ•จ๋ฉ๋‹ˆ๋‹ค. ์ด์ „ ๋ฒ„์ „์„ ์‚ฌ์šฉํ•˜๋Š” ๊ฒฝ์šฐ anthos-gke ๋ช…๋ น์ค„ ๋„๊ตฌ์˜ ์ƒˆ ๋ฒ„์ „์„ ๋‹ค์šด๋กœ๋“œํ•˜๊ณ  ๊ด€๋ฆฌ ๋ฐ ์‚ฌ์šฉ์ž ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ๋‹ค์‹œ ๋งŒ๋“ญ๋‹ˆ๋‹ค.

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    ์ด๋Ÿฌํ•œ ํŒจ์น˜๋Š” CVE-2020-8559 ์ทจ์•ฝ์ ์„ ์™„ํ™”ํ•ฉ๋‹ˆ๋‹ค. ์ด ๋ฌธ์ œ๋Š” GKE์—์„œ '๋ณดํ†ต' ๋“ฑ๊ธ‰์˜ ์ทจ์•ฝ์ ์œผ๋กœ ๋ถ„๋ฅ˜๋ฉ๋‹ˆ๋‹ค. ๊ณต๊ฒฉ์ž๊ฐ€ ํด๋Ÿฌ์Šคํ„ฐ, ๋…ธ๋“œ, ์›Œํฌ๋กœ๋“œ์— ๋Œ€ํ•œ ์ •๋ณด๋ฅผ ์ง์ ‘ ์ œ๊ณตํ•˜์—ฌ ๊ธฐ์กด์˜ ์†์ƒ๋œ ๋…ธ๋“œ ์™ธ์— ์ด ๊ณต๊ฒฉ์„ ํšจ๊ณผ์ ์œผ๋กœ ์ด์šฉํ•ด์•ผ ํ•˜๊ธฐ ๋•Œ๋ฌธ์ž…๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์  ์ž์ฒด๋Š” ๊ณต๊ฒฉ์ž์—๊ฒŒ ์†์ƒ๋œ ๋…ธ๋“œ๋ฅผ ์ œ๊ณตํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ๋ณดํ†ต

    GCP-2020-007

    ๊ฒŒ์‹œ: 2020๋…„ 6์›” 1์ผ
    ์ฐธ์กฐ: CVE-2020-8555

    GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    ์„œ๋ฒ„ ์ธก ์š”์ฒญ ์œ„์กฐ(SSRF) ์ทจ์•ฝ์ (CVE-2020-8555)์ด ์ตœ๊ทผ Kubernetes์—์„œ ๊ฐ์ง€๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์Šน์ธ๋œ ํŠน์ • ์‚ฌ์šฉ์ž๊ฐ€ ์ปจํŠธ๋กค ํ”Œ๋ ˆ์ธ ํ˜ธ์ŠคํŠธ ๋„คํŠธ์›Œํฌ์˜ ๋ฏผ๊ฐํ•œ ์ •๋ณด๋ฅผ 500๋ฐ”์ดํŠธ๊นŒ์ง€ ์œ ์ถœํ•  ์ˆ˜ ์žˆ๋Š” ์ทจ์•ฝ์  ์ž…๋‹ˆ๋‹ค. Google Kubernetes Engine(GKE) ์ปจํŠธ๋กค ํ”Œ๋ ˆ์ธ์€ Kubernetes์˜ ์ปจํŠธ๋กค๋Ÿฌ๋ฅผ ์‚ฌ์šฉํ•˜๋ฏ€๋กœ ์ด ์ทจ์•ฝ์ ์˜ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค. ์•„๋ž˜์˜ ์„ธ๋ถ€์ •๋ณด๋ฅผ ์ฐธ๊ณ ํ•˜์—ฌ ์ปจํŠธ๋กค ํ”Œ๋ ˆ์ธ์„ ์ตœ์‹  ํŒจ์น˜ ๋ฒ„์ „์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค. ๋…ธ๋“œ ์—…๊ทธ๋ ˆ์ด๋“œ๋Š” ํ•„์š”ํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ๋Œ€๋ถ€๋ถ„ ๊ณ ๊ฐ์˜ ๊ฒฝ์šฐ ์ถ”๊ฐ€ ์กฐ์น˜๋Š” ํ•„์š”ํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค. ๋Œ€๋‹ค์ˆ˜์˜ ํด๋Ÿฌ์Šคํ„ฐ๊ฐ€ ์ด๋ฏธ ํŒจ์น˜ ๋ฒ„์ „์„ ์‹คํ–‰ํ•˜๊ณ  ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์˜ ์ˆ˜์ •์‚ฌํ•ญ์ด ํฌํ•จ๋œ GKE ๋ฒ„์ „์€ ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค.
    • 1.14.7-gke.39
    • 1.14.8-gke.32
    • 1.14.9-gke.17
    • 1.14.10-gke.12
    • 1.15.7-gke.17
    • 1.16.4-gke.21
    • 1.17.0-gke.0

    ์ถœ์‹œ ์ฑ„๋„์„ ์‚ฌ์šฉํ•˜๋Š” ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์ด๋ฏธ ์™„ํ™”์ฑ…์ด ์ ์šฉ๋œ ์ปจํŠธ๋กค ํ”Œ๋ ˆ์ธ ๋ฒ„์ „์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œ๋˜์—ˆ์Šต๋‹ˆ๋‹ค.

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    ์ด๋Ÿฌํ•œ ํŒจ์น˜๋Š” CVE-2020-8555 ์ทจ์•ฝ์ ์„ ์™„ํ™”ํ•ฉ๋‹ˆ๋‹ค. ์•…์šฉ์„ ๋ฐฉ์ง€ํ•˜๊ธฐ ์œ„ํ•œ ์—ฌ๋Ÿฌ ์ปจํŠธ๋กค ํ”Œ๋ ˆ์ธ ๊ฐ•ํ™” ์กฐ์น˜๋กœ ์ด ๋ฌธ์ œ๋Š” GKE์—์„œ '๋ณดํ†ต' ๋“ฑ๊ธ‰์˜ ์ทจ์•ฝ์ ์œผ๋กœ ๋ถ„๋ฅ˜๋ฉ๋‹ˆ๋‹ค.

    ํŠน์ • ๋ณผ๋ฅจ ์œ ํ˜•(GlusterFS, Quobyte, StorageFS, ScaleIO)์ด ๋‚ด์žฅ๋œ ํฌ๋“œ ์ƒ์„ฑ ๋˜๋Š” StorageClass ์ƒ์„ฑ ๊ถŒํ•œ์„ ๋ณด์œ ํ•œ ๊ณต๊ฒฉ์ž๋Š” ๋งˆ์Šคํ„ฐ์˜ ํ˜ธ์ŠคํŠธ ๋„คํŠธ์›Œํฌ์—์„œ ์š”์ฒญ ๋ณธ๋ฌธ์„ ์ œ์–ดํ•˜์ง€ ์•Š์•„๋„ kube-controller-manager์—์„œ GET ์š”์ฒญ ๋˜๋Š” POST ์š”์ฒญ์„ ๋ณด๋‚ด๋„๋ก ๋งŒ๋“ค ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด๋Ÿฌํ•œ ๋ณผ๋ฅจ์€ GKE์—์„œ ๊ฑฐ์˜ ์‚ฌ์šฉ๋˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์ด๋Ÿฌํ•œ ๋ณผ๋ฅจ์ด ์ƒˆ๋กœ ์‚ฌ์šฉ๋œ ๊ฒƒ์€ ์œ ์šฉํ•œ ๊ฐ์ง€ ์‹ ํ˜ธ์ผ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ๋กœ๊ทธ์ฒ˜๋Ÿผ GET/POST์˜ ๊ฒฐ๊ณผ๋ฅผ ๊ณต๊ฒฉ์ž์—๊ฒŒ ๋ฐ˜ํ™˜ํ•˜๋Š” ์ˆ˜๋‹จ๊ณผ ๊ฒฐํ•ฉ๋˜๋ฉด ๋ฏผ๊ฐํ•œ ์ •๋ณด ๊ณต๊ฐœ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ๋ฌธ์ œ๊ฐ€ ๋˜๋Š” ์Šคํ† ๋ฆฌ์ง€ ๋“œ๋ผ์ด๋ฒ„๋ฅผ ์—…๋ฐ์ดํŠธํ•˜์—ฌ ์ด๋Ÿฌํ•œ ์œ ์ถœ ๊ฐ€๋Šฅ์„ฑ์„ ์ œ๊ฑฐํ–ˆ์Šต๋‹ˆ๋‹ค.

    ๋ณดํ†ต

    GKE ํด๋Ÿฌ์Šคํ„ฐ ์‚ฌ์šฉ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    ์„œ๋ฒ„ ์ธก ์š”์ฒญ ์œ„์กฐ(SSRF) ์ทจ์•ฝ์ (CVE-2020-8555)์ด ์ตœ๊ทผ Kubernetes์—์„œ ๊ฐ์ง€๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์Šน์ธ๋œ ํŠน์ • ์‚ฌ์šฉ์ž๊ฐ€ ์ปจํŠธ๋กค ํ”Œ๋ ˆ์ธ ํ˜ธ์ŠคํŠธ ๋„คํŠธ์›Œํฌ์˜ ๋ฏผ๊ฐํ•œ ์ •๋ณด๋ฅผ 500๋ฐ”์ดํŠธ๊นŒ์ง€ ์œ ์ถœํ•  ์ˆ˜ ์žˆ๋Š” ์ทจ์•ฝ์  ์ž…๋‹ˆ๋‹ค. Google Kubernetes Engine(GKE) ์ปจํŠธ๋กค ํ”Œ๋ ˆ์ธ์€ Kubernetes์˜ ์ปจํŠธ๋กค๋Ÿฌ๋ฅผ ์‚ฌ์šฉํ•˜๋ฏ€๋กœ ์ด ์ทจ์•ฝ์ ์˜ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค. ๋‹ค์Œ ์„ธ๋ถ€์ •๋ณด๋ฅผ ์ฐธ์กฐํ•˜์—ฌ ์ปจํŠธ๋กค ํ”Œ๋ ˆ์ธ์„ ์ตœ์‹  ํŒจ์น˜ ๋ฒ„์ „์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค. ๋…ธ๋“œ ์—…๊ทธ๋ ˆ์ด๋“œ๋Š” ํ•„์š”ํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ๋‹ค์Œ VMware์šฉ GKE ์ด์ƒ ๋ฒ„์ „์—๋Š” ์ด ์ทจ์•ฝ์ ์˜ ์ˆ˜์ • ์‚ฌํ•ญ์ด ํฌํ•จ๋ฉ๋‹ˆ๋‹ค.

    • Anthos 1.3.0

    ์ด์ „ ๋ฒ„์ „์„ ์‚ฌ์šฉํ•˜๋Š” ๊ฒฝ์šฐ ์ˆ˜์ •์‚ฌํ•ญ์ด ํฌํ•จ๋œ ๋ฒ„์ „์œผ๋กœ ๊ธฐ์กด ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค.

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    ์ด๋Ÿฌํ•œ ํŒจ์น˜๋Š” CVE-2020-8555 ์ทจ์•ฝ์ ์„ ์™„ํ™”ํ•ฉ๋‹ˆ๋‹ค. ์•…์šฉ์„ ๋ฐฉ์ง€ํ•˜๊ธฐ ์œ„ํ•œ ์—ฌ๋Ÿฌ ์ปจํŠธ๋กค ํ”Œ๋ ˆ์ธ ๊ฐ•ํ™” ์กฐ์น˜๋กœ ์ด ๋ฌธ์ œ๋Š” GKE์—์„œ '๋ณดํ†ต' ๋“ฑ๊ธ‰์˜ ์ทจ์•ฝ์ ์œผ๋กœ ๋ถ„๋ฅ˜๋ฉ๋‹ˆ๋‹ค.

    ํŠน์ • ๋ณผ๋ฅจ ์œ ํ˜•(GlusterFS, Quobyte, StorageFS, ScaleIO)์ด ๋‚ด์žฅ๋œ ํฌ๋“œ ์ƒ์„ฑ ๋˜๋Š” StorageClass ์ƒ์„ฑ ๊ถŒํ•œ์„ ๋ณด์œ ํ•œ ๊ณต๊ฒฉ์ž๋Š” ๋งˆ์Šคํ„ฐ์˜ ํ˜ธ์ŠคํŠธ ๋„คํŠธ์›Œํฌ์—์„œ ์š”์ฒญ ๋ณธ๋ฌธ์„ ์ œ์–ดํ•˜์ง€ ์•Š์•„๋„ kube-controller-manager์—์„œ GET ์š”์ฒญ ๋˜๋Š” POST ์š”์ฒญ์„ ๋ณด๋‚ด๋„๋ก ๋งŒ๋“ค ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด๋Ÿฌํ•œ ๋ณผ๋ฅจ์€ GKE์—์„œ ๊ฑฐ์˜ ์‚ฌ์šฉ๋˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์ด๋Ÿฌํ•œ ๋ณผ๋ฅจ์ด ์ƒˆ๋กœ ์‚ฌ์šฉ๋œ ๊ฒƒ์€ ์œ ์šฉํ•œ ๊ฐ์ง€ ์‹ ํ˜ธ์ผ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ๋กœ๊ทธ์ฒ˜๋Ÿผ GET/POST์˜ ๊ฒฐ๊ณผ๋ฅผ ๊ณต๊ฒฉ์ž์—๊ฒŒ ๋ฐ˜ํ™˜ํ•˜๋Š” ์ˆ˜๋‹จ๊ณผ ๊ฒฐํ•ฉ๋˜๋ฉด ๋ฏผ๊ฐํ•œ ์ •๋ณด ๊ณต๊ฐœ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ๋ฌธ์ œ๊ฐ€ ๋˜๋Š” ์Šคํ† ๋ฆฌ์ง€ ๋“œ๋ผ์ด๋ฒ„๋ฅผ ์—…๋ฐ์ดํŠธํ•˜์—ฌ ์ด๋Ÿฌํ•œ ์œ ์ถœ ๊ฐ€๋Šฅ์„ฑ์„ ์ œ๊ฑฐํ–ˆ์Šต๋‹ˆ๋‹ค.

    ๋ณดํ†ต

    GKE ํด๋Ÿฌ์Šคํ„ฐ ์‚ฌ์šฉ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    ์„œ๋ฒ„ ์ธก ์š”์ฒญ ์œ„์กฐ(SSRF) ์ทจ์•ฝ์ (CVE-2020-8555)์ด ์ตœ๊ทผ Kubernetes์—์„œ ๊ฐ์ง€๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์Šน์ธ๋œ ํŠน์ • ์‚ฌ์šฉ์ž๊ฐ€ ์ปจํŠธ๋กค ํ”Œ๋ ˆ์ธ ํ˜ธ์ŠคํŠธ ๋„คํŠธ์›Œํฌ์˜ ๋ฏผ๊ฐํ•œ ์ •๋ณด๋ฅผ 500๋ฐ”์ดํŠธ๊นŒ์ง€ ์œ ์ถœํ•  ์ˆ˜ ์žˆ๋Š” ์ทจ์•ฝ์  ์ž…๋‹ˆ๋‹ค. Google Kubernetes Engine(GKE) ์ปจํŠธ๋กค ํ”Œ๋ ˆ์ธ์€ Kubernetes์˜ ์ปจํŠธ๋กค๋Ÿฌ๋ฅผ ์‚ฌ์šฉํ•˜๋ฏ€๋กœ ์ด ์ทจ์•ฝ์ ์˜ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค. ๋‹ค์Œ ์„ธ๋ถ€์ •๋ณด๋ฅผ ์ฐธ์กฐํ•˜์—ฌ ์ปจํŠธ๋กค ํ”Œ๋ ˆ์ธ์„ ์ตœ์‹  ํŒจ์น˜ ๋ฒ„์ „์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค. ๋…ธ๋“œ ์—…๊ทธ๋ ˆ์ด๋“œ๋Š” ํ•„์š”ํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    AWS์šฉ GKE v0.2.0 ์ด์ƒ ๋ฒ„์ „์—๋Š” ์ด ์ทจ์•ฝ์ ์˜ ํŒจ์น˜๊ฐ€ ํฌํ•จ๋˜์–ด ์žˆ์Šต๋‹ˆ๋‹ค. ์ด์ „ ๋ฒ„์ „์„ ์‚ฌ์šฉํ•˜๋Š” ๊ฒฝ์šฐ anthos-gke ๋ช…๋ น์ค„ ๋„๊ตฌ์˜ ์ƒˆ ๋ฒ„์ „์„ ๋‹ค์šด๋กœ๋“œํ•˜๊ณ  ๊ด€๋ฆฌ ๋ฐ ์‚ฌ์šฉ์ž ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ๋‹ค์‹œ ๋งŒ๋“ญ๋‹ˆ๋‹ค.

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    ์ด๋Ÿฌํ•œ ํŒจ์น˜๋Š” CVE-2020-8555 ์ทจ์•ฝ์ ์„ ์™„ํ™”ํ•ฉ๋‹ˆ๋‹ค. ์•…์šฉ์„ ๋ฐฉ์ง€ํ•˜๊ธฐ ์œ„ํ•œ ์—ฌ๋Ÿฌ ์ปจํŠธ๋กค ํ”Œ๋ ˆ์ธ ๊ฐ•ํ™” ์กฐ์น˜๋กœ ์ด ๋ฌธ์ œ๋Š” GKE์—์„œ '๋ณดํ†ต' ๋“ฑ๊ธ‰์˜ ์ทจ์•ฝ์ ์œผ๋กœ ๋ถ„๋ฅ˜๋ฉ๋‹ˆ๋‹ค.

    ํŠน์ • ๋ณผ๋ฅจ ์œ ํ˜•(GlusterFS, Quobyte, StorageFS, ScaleIO)์ด ๋‚ด์žฅ๋œ ํฌ๋“œ ์ƒ์„ฑ ๋˜๋Š” StorageClass ์ƒ์„ฑ ๊ถŒํ•œ์„ ๋ณด์œ ํ•œ ๊ณต๊ฒฉ์ž๋Š” ๋งˆ์Šคํ„ฐ์˜ ํ˜ธ์ŠคํŠธ ๋„คํŠธ์›Œํฌ์—์„œ ์š”์ฒญ ๋ณธ๋ฌธ์„ ์ œ์–ดํ•˜์ง€ ์•Š์•„๋„ kube-controller-manager์—์„œ GET ์š”์ฒญ ๋˜๋Š” POST ์š”์ฒญ์„ ๋ณด๋‚ด๋„๋ก ๋งŒ๋“ค ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด๋Ÿฌํ•œ ๋ณผ๋ฅจ์€ GKE์—์„œ ๊ฑฐ์˜ ์‚ฌ์šฉ๋˜์ง€ ์•Š์œผ๋ฏ€๋กœ ์ด๋Ÿฌํ•œ ๋ณผ๋ฅจ์ด ์ƒˆ๋กœ ์‚ฌ์šฉ๋œ ๊ฒƒ์€ ์œ ์šฉํ•œ ๊ฐ์ง€ ์‹ ํ˜ธ์ผ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ๋กœ๊ทธ์ฒ˜๋Ÿผ GET/POST์˜ ๊ฒฐ๊ณผ๋ฅผ ๊ณต๊ฒฉ์ž์—๊ฒŒ ๋ฐ˜ํ™˜ํ•˜๋Š” ์ˆ˜๋‹จ๊ณผ ๊ฒฐํ•ฉ๋˜๋ฉด ๋ฏผ๊ฐํ•œ ์ •๋ณด ๊ณต๊ฐœ๋กœ ์ด์–ด์งˆ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ๋ฌธ์ œ๊ฐ€ ๋˜๋Š” ์Šคํ† ๋ฆฌ์ง€ ๋“œ๋ผ์ด๋ฒ„๋ฅผ ์—…๋ฐ์ดํŠธํ•˜์—ฌ ์ด๋Ÿฌํ•œ ์œ ์ถœ ๊ฐ€๋Šฅ์„ฑ์„ ์ œ๊ฑฐํ–ˆ์Šต๋‹ˆ๋‹ค.

    ๋ณดํ†ต

    GCP-2020-006

    ๊ฒŒ์‹œ: 2020๋…„ 6์›” 1์ผ
    ์ฐธ์กฐ: Kubernetes ๋ฌธ์ œ 91507

    GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Kubernetes์—์„œ๋Š” ๊ถŒํ•œ์ด ์žˆ๋Š” ์ปจํ…Œ์ด๋„ˆ๊ฐ€ ๋…ธ๋“œ ํŠธ๋ž˜ํ”ฝ์„ ๋‹ค๋ฅธ ์ปจํ…Œ์ด๋„ˆ๋กœ ๋ฆฌ๋””๋ ‰์…˜ํ•˜๋„๋ก ํ—ˆ์šฉํ•˜๋Š” ์ทจ์•ฝ์ ์„ ๊ณต๊ฐœํ–ˆ์Šต๋‹ˆ๋‹ค. ์ด ๊ณต๊ฒฉ์„ ๋ฐ›์œผ๋ฉด ์ƒํ˜ธ TLS/SSH ํŠธ๋ž˜ํ”ฝ(์˜ˆ: Kubelet๊ณผ API ์„œ๋ฒ„ ์‚ฌ์ด ๋˜๋Š” mTLS๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜์˜ ํŠธ๋ž˜ํ”ฝ)์„ ์ฝ๊ฑฐ๋‚˜ ์ˆ˜์ •ํ•  ์ˆ˜ ์—†์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์€ ๋ชจ๋“  Google Kubernetes Engine(GKE) ๋…ธ๋“œ์— ์˜ํ–ฅ์„ ๋ฏธ์น˜๋ฏ€๋กœ ๋‹ค์Œ ์„ธ๋ถ€์ •๋ณด๋ฅผ ์ฐธ์กฐํ•˜์—ฌ ์ตœ์‹  ํŒจ์น˜ ๋ฒ„์ „์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ์ด ์ทจ์•ฝ์ ์„ ์™„ํ™”ํ•˜๋ ค๋ฉด ์ปจํŠธ๋กค ํ”Œ๋ ˆ์ธ์„ ์—…๊ทธ๋ ˆ์ด๋“œํ•œ ํ›„ ๋…ธ๋“œ๋ฅผ ์•„๋ž˜์— ๋‚˜์˜จ ํŒจ์น˜ ๋ฒ„์ „ ์ค‘ ํ•˜๋‚˜๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜์„ธ์š”. ์ถœ์‹œ ์ฑ„๋„์˜ ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์ด๋ฏธ ์ปจํŠธ๋กค ํ”Œ๋ ˆ์ธ๊ณผ ๋…ธ๋“œ์—์„œ ์ด๋Ÿฌํ•œ ํŒจ์น˜ ๋ฒ„์ „์„ ์‹คํ–‰ํ•˜๊ณ  ์žˆ์Šต๋‹ˆ๋‹ค.
    • 1.14.10-gke.36
    • 1.15.11-gke.15
    • 1.16.8-gke.15

    ์ผ๋ฐ˜์ ์œผ๋กœ CAP_NET_RAW๊ฐ€ ํ•„์š”ํ•œ ์ปจํ…Œ์ด๋„ˆ๋Š” ๊ฑฐ์˜ ์—†์Šต๋‹ˆ๋‹ค. PodSecurityPolicy ๋˜๋Š” Anthos Policy Controller๋ฅผ ํ†ตํ•ด ์ด ๊ธฐ๋Šฅ๊ณผ ๊ธฐํƒ€ ๊ฐ•๋ ฅํ•œ ๊ธฐ๋Šฅ์„ ๊ธฐ๋ณธ์ ์œผ๋กœ ์ฐจ๋‹จํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค.

    ๋‹ค์Œ ๋ฉ”์„œ๋“œ ์ค‘ ํ•˜๋‚˜๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ์ปจํ…Œ์ด๋„ˆ์—์„œ CAP_NET_RAW ๊ธฐ๋Šฅ์„ ์‚ญ์ œํ•ฉ๋‹ˆ๋‹ค.

    • PodSecurityPolicy๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ์ด๋Ÿฌํ•œ ๊ธฐ๋Šฅ์„ ์ฐจ๋‹จํ•ฉ๋‹ˆ๋‹ค. ์˜ˆ๋ฅผ ๋“ค๋ฉด ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค.
          # Require dropping CAP_NET_RAW with a PSP
          apiversion: extensions/v1beta1
          kind: PodSecurityPolicy
          metadata:
            name: no-cap-net-raw
          spec:
            requiredDropCapabilities:
              -NET_RAW
               ...
               # Unrelated fields omitted
    • ๋˜๋Š” ์ด ์ œ์•ฝ์กฐ๊ฑด ํ…œํ”Œ๋ฆฟ๊ณผ ํ•จ๊ป˜ ์ •์ฑ… ์ปจํŠธ๋กค๋Ÿฌ ๋˜๋Š” Gatekeeper๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ์ ์šฉํ•˜๋Š” ๋ฐฉ๋ฒ•๋„ ์žˆ์Šต๋‹ˆ๋‹ค. ์˜ˆ๋ฅผ ๋“ค๋ฉด ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค.
          # Dropping CAP_NET_RAW with Gatekeeper
          # (requires the K8sPSPCapabilities template)
          apiversion: constraints.gatekeeper.sh/v1beta1
          kind:  K8sPSPCapabilities
          metadata:
            name: forbid-cap-net-raw
          spec:
            match:
              kinds:
                - apiGroups: [""]
                kinds: ["Pod"]
              namespaces:
                #List of namespaces to enforce this constraint on
                - default
              # If running gatekeeper >= v3.1.0-beta.5,
              # you can exclude namespaces rather than including them above.
              excludedNamespaces:
                - kube-system
            parameters:
              requiredDropCapabilities:
                - "NET_RAW"
    • ๋˜๋Š” ํฌ๋“œ ์‚ฌ์–‘์„ ์—…๋ฐ์ดํŠธํ•ฉ๋‹ˆ๋‹ค.
          # Dropping CAP_NET_RAW from a Pod:
          apiVersion: v1
          kind: Pod
          metadata:
            name: no-cap-net-raw
          spec:
            containers:
              -name: my-container
               ...
              securityContext:
                capabilities:
                  drop:
                    -NET_RAW

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    ์ด ํŒจ์น˜๋กœ ๋‹ค์Œ์˜ ์ทจ์•ฝ์ ์ด ์™„ํ™”๋ฉ๋‹ˆ๋‹ค.

    Kubernetes ๋ฌธ์ œ 91507์—๋Š” ๋…ธ๋“œ์—์„œ ์•…์„ฑ IPv6 ์Šคํƒ์„ ๊ตฌ์„ฑํ•˜๊ณ  ๋…ธ๋“œ ํŠธ๋ž˜ํ”ฝ์„ ๊ณต๊ฒฉ์ž๊ฐ€ ์ œ์–ดํ•˜๋Š” ์ปจํ…Œ์ด๋„ˆ๋กœ ๋ฆฌ๋””๋ ‰์…˜ํ•  ์ˆ˜ ์žˆ๋Š” CAP_NET_RAW ๊ธฐ๋Šฅ(๊ธฐ๋ณธ ์ปจํ…Œ์ด๋„ˆ ๊ธฐ๋Šฅ ๋ชจ์Œ์— ํฌํ•จ๋˜์–ด ์žˆ์Œ)์˜ ์ทจ์•ฝ์ ์ด ์„ค๋ช…๋˜์–ด ์žˆ์Šต๋‹ˆ๋‹ค. ๊ณต๊ฒฉ์ž๋Š” ์ด ์ทจ์•ฝ์ ์„ ์ด์šฉํ•ด ๋…ธ๋“œ์—์„œ ์†ก/์ˆ˜์‹ ๋˜๋Š” ํŠธ๋ž˜ํ”ฝ์„ ๊ฐ€๋กœ์ฑ„๊ฑฐ๋‚˜ ์ˆ˜์ •ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ๊ณต๊ฒฉ์„ ๋ฐ›์œผ๋ฉด ์ƒํ˜ธ TLS/SSH ํŠธ๋ž˜ํ”ฝ(์˜ˆ: Kubelet๊ณผ API ์„œ๋ฒ„ ์‚ฌ์ด ๋˜๋Š” mTLS๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜์˜ ํŠธ๋ž˜ํ”ฝ)์„ ์ฝ๊ฑฐ๋‚˜ ์ˆ˜์ •ํ•  ์ˆ˜ ์—†์Šต๋‹ˆ๋‹ค.

    ๋ณดํ†ต

    GKE ํด๋Ÿฌ์Šคํ„ฐ ์‚ฌ์šฉ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Kubernetes์—์„œ๋Š” ๊ถŒํ•œ์ด ์žˆ๋Š” ์ปจํ…Œ์ด๋„ˆ๊ฐ€ ๋…ธ๋“œ ํŠธ๋ž˜ํ”ฝ์„ ๋‹ค๋ฅธ ์ปจํ…Œ์ด๋„ˆ๋กœ ๋ฆฌ๋””๋ ‰์…˜ํ•˜๋„๋ก ํ—ˆ์šฉํ•˜๋Š” ์ทจ์•ฝ์ ์„ ๊ณต๊ฐœํ–ˆ์Šต๋‹ˆ๋‹ค. ์ด ๊ณต๊ฒฉ์„ ๋ฐ›์œผ๋ฉด ์ƒํ˜ธ TLS/SSH ํŠธ๋ž˜ํ”ฝ(์˜ˆ: Kubelet๊ณผ API ์„œ๋ฒ„ ์‚ฌ์ด ๋˜๋Š” mTLS๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜์˜ ํŠธ๋ž˜ํ”ฝ)์„ ์ฝ๊ฑฐ๋‚˜ ์ˆ˜์ •ํ•  ์ˆ˜ ์—†์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์€ ๋ชจ๋“  Google Kubernetes Engine(GKE) ๋…ธ๋“œ์— ์˜ํ–ฅ์„ ๋ฏธ์น˜๋ฏ€๋กœ ๋‹ค์Œ ์„ธ๋ถ€์ •๋ณด๋ฅผ ์ฐธ์กฐํ•˜์—ฌ ์ตœ์‹  ํŒจ์น˜ ๋ฒ„์ „์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    VMware์šฉ GKE์˜ ์ด ์ทจ์•ฝ์ ์„ ์™„ํ™”ํ•˜๋ ค๋ฉด ๋‹ค์Œ ์ด์ƒ ๋ฒ„์ „์œผ๋กœ ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ์—…๊ทธ๋ ˆ์ด๋“œํ•ฉ๋‹ˆ๋‹ค.
    • Anthos 1.3.2

    ์ผ๋ฐ˜์ ์œผ๋กœ CAP_NET_RAW๊ฐ€ ํ•„์š”ํ•œ ์ปจํ…Œ์ด๋„ˆ๋Š” ๊ฑฐ์˜ ์—†์Šต๋‹ˆ๋‹ค. ์ด ๊ธฐ๋Šฅ ๋ฐ ๊ธฐํƒ€ ๊ฐ•๋ ฅํ•œ ๊ธฐ๋Šฅ์€ Anthos ์ •์ฑ… ์ปจํŠธ๋กค๋Ÿฌ๋ฅผ ํ†ตํ•ด ๊ธฐ๋ณธ์ ์œผ๋กœ ๋˜๋Š” ํฌ๋“œ ์‚ฌ์–‘์„ ์—…๋ฐ์ดํŠธํ•˜์—ฌ ์ฐจ๋‹จ๋˜์–ด์•ผ ํ•ฉ๋‹ˆ๋‹ค.

    ๋‹ค์Œ ๋ฉ”์„œ๋“œ ์ค‘ ํ•˜๋‚˜๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ์ปจํ…Œ์ด๋„ˆ์—์„œ CAP_NET_RAW ๊ธฐ๋Šฅ์„ ์‚ญ์ œํ•ฉ๋‹ˆ๋‹ค.

    • PodSecurityPolicy๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ์ด๋Ÿฌํ•œ ๊ธฐ๋Šฅ์„ ์ฐจ๋‹จํ•ฉ๋‹ˆ๋‹ค. ์˜ˆ๋ฅผ ๋“ค๋ฉด ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค.
          # Require dropping CAP_NET_RAW with a PSP
          apiversion: extensions/v1beta1
          kind: PodSecurityPolicy
          metadata:
            name: no-cap-net-raw
          spec:
            requiredDropCapabilities:
              -NET_RAW
               ...
               # Unrelated fields omitted
    • ๋˜๋Š” ์ด ์ œ์•ฝ์กฐ๊ฑด ํ…œํ”Œ๋ฆฟ๊ณผ ํ•จ๊ป˜ ์ •์ฑ… ์ปจํŠธ๋กค๋Ÿฌ ๋˜๋Š” Gatekeeper๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ์ ์šฉํ•˜๋Š” ๋ฐฉ๋ฒ•๋„ ์žˆ์Šต๋‹ˆ๋‹ค. ์˜ˆ๋ฅผ ๋“ค๋ฉด ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค.
          # Dropping CAP_NET_RAW with Gatekeeper
          # (requires the K8sPSPCapabilities template)
          apiversion: constraints.gatekeeper.sh/v1beta1
          kind:  K8sPSPCapabilities
          metadata:
            name: forbid-cap-net-raw
          spec:
            match:
              kinds:
                - apiGroups: [""]
                kinds: ["Pod"]
              namespaces:
                #List of namespaces to enforce this constraint on
                - default
              # If running gatekeeper >= v3.1.0-beta.5,
              # you can exclude namespaces rather than including them above.
              excludedNamespaces:
                - kube-system
            parameters:
              requiredDropCapabilities:
                - "NET_RAW"
    • ๋˜๋Š” ํฌ๋“œ ์‚ฌ์–‘์„ ์—…๋ฐ์ดํŠธํ•ฉ๋‹ˆ๋‹ค.
          # Dropping CAP_NET_RAW from a Pod:
          apiVersion: v1
          kind: Pod
          metadata:
            name: no-cap-net-raw
          spec:
            containers:
              -name: my-container
               ...
              securityContext:
                capabilities:
                  drop:
                    -NET_RAW

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    ์ด ํŒจ์น˜๋กœ ๋‹ค์Œ์˜ ์ทจ์•ฝ์ ์ด ์™„ํ™”๋ฉ๋‹ˆ๋‹ค.

    Kubernetes ๋ฌธ์ œ 91507์—๋Š” ๋…ธ๋“œ์—์„œ ์•…์„ฑ IPv6 ์Šคํƒ์„ ๊ตฌ์„ฑํ•˜๊ณ  ๋…ธ๋“œ ํŠธ๋ž˜ํ”ฝ์„ ๊ณต๊ฒฉ์ž๊ฐ€ ์ œ์–ดํ•˜๋Š” ์ปจํ…Œ์ด๋„ˆ๋กœ ๋ฆฌ๋””๋ ‰์…˜ํ•  ์ˆ˜ ์žˆ๋Š” CAP_NET_RAW ๊ธฐ๋Šฅ(๊ธฐ๋ณธ ์ปจํ…Œ์ด๋„ˆ ๊ธฐ๋Šฅ ๋ชจ์Œ์— ํฌํ•จ๋˜์–ด ์žˆ์Œ)์˜ ์ทจ์•ฝ์ ์ด ์„ค๋ช…๋˜์–ด ์žˆ์Šต๋‹ˆ๋‹ค. ๊ณต๊ฒฉ์ž๋Š” ์ด ์ทจ์•ฝ์ ์„ ์ด์šฉํ•ด ๋…ธ๋“œ์—์„œ ์†ก/์ˆ˜์‹ ๋˜๋Š” ํŠธ๋ž˜ํ”ฝ์„ ๊ฐ€๋กœ์ฑ„๊ฑฐ๋‚˜ ์ˆ˜์ •ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ๊ณต๊ฒฉ์„ ๋ฐ›์œผ๋ฉด ์ƒํ˜ธ TLS/SSH ํŠธ๋ž˜ํ”ฝ(์˜ˆ: Kubelet๊ณผ API ์„œ๋ฒ„ ์‚ฌ์ด ๋˜๋Š” mTLS๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜์˜ ํŠธ๋ž˜ํ”ฝ)์„ ์ฝ๊ฑฐ๋‚˜ ์ˆ˜์ •ํ•  ์ˆ˜ ์—†์Šต๋‹ˆ๋‹ค.

    ๋ณดํ†ต

    GKE ํด๋Ÿฌ์Šคํ„ฐ ์‚ฌ์šฉ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Kubernetes์—์„œ๋Š” ๊ถŒํ•œ์ด ์žˆ๋Š” ์ปจํ…Œ์ด๋„ˆ๊ฐ€ ๋…ธ๋“œ ํŠธ๋ž˜ํ”ฝ์„ ๋‹ค๋ฅธ ์ปจํ…Œ์ด๋„ˆ๋กœ ๋ฆฌ๋””๋ ‰์…˜ํ•˜๋„๋ก ํ—ˆ์šฉํ•˜๋Š” ์ทจ์•ฝ์ ์„ ๊ณต๊ฐœํ–ˆ์Šต๋‹ˆ๋‹ค. ์ด ๊ณต๊ฒฉ์„ ๋ฐ›์œผ๋ฉด ์ƒํ˜ธ TLS/SSH ํŠธ๋ž˜ํ”ฝ(์˜ˆ: Kubelet๊ณผ API ์„œ๋ฒ„ ์‚ฌ์ด ๋˜๋Š” mTLS๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜์˜ ํŠธ๋ž˜ํ”ฝ)์„ ์ฝ๊ฑฐ๋‚˜ ์ˆ˜์ •ํ•  ์ˆ˜ ์—†์Šต๋‹ˆ๋‹ค. ์ด ์ทจ์•ฝ์ ์€ ๋ชจ๋“  Google Kubernetes Engine(GKE) ๋…ธ๋“œ์— ์˜ํ–ฅ์„ ๋ฏธ์น˜๋ฏ€๋กœ ๋‹ค์Œ ์„ธ๋ถ€์ •๋ณด๋ฅผ ์ฐธ์กฐํ•˜์—ฌ ์ตœ์‹  ํŒจ์น˜ ๋ฒ„์ „์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ๋‹ค์Œ ์ตœ์‹  ๋ฒ„์ „์˜ anthos-gke ๋ช…๋ น์ค„ ๋„๊ตฌ๋ฅผ ๋‹ค์šด๋กœ๋“œํ•˜๊ณ  ๊ด€๋ฆฌ ๋ฐ ์‚ฌ์šฉ์ž ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ๋‹ค์‹œ ๋งŒ๋“ญ๋‹ˆ๋‹ค.

    • aws-0.2.1-gke.7

    ์ผ๋ฐ˜์ ์œผ๋กœ CAP_NET_RAW๊ฐ€ ํ•„์š”ํ•œ ์ปจํ…Œ์ด๋„ˆ๋Š” ๊ฑฐ์˜ ์—†์Šต๋‹ˆ๋‹ค. Anthos ์ •์ฑ… ์ปจํŠธ๋กค๋Ÿฌ๋ฅผ ํ†ตํ•ด ๋˜๋Š” ํฌ๋“œ ์‚ฌ์–‘์„ ์—…๋ฐ์ดํŠธํ•˜์—ฌ ๊ธฐ๋ณธ์ ์œผ๋กœ ์ด ๊ธฐ๋Šฅ ๋ฐ ๊ธฐํƒ€ ๊ฐ•๋ ฅํ•œ ๊ธฐ๋Šฅ์„ ์ฐจ๋‹จํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค.

    ๋‹ค์Œ ๋ฉ”์„œ๋“œ ์ค‘ ํ•˜๋‚˜๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ์ปจํ…Œ์ด๋„ˆ์—์„œ CAP_NET_RAW ๊ธฐ๋Šฅ์„ ์‚ญ์ œํ•ฉ๋‹ˆ๋‹ค.

    • PodSecurityPolicy๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ์ด๋Ÿฌํ•œ ๊ธฐ๋Šฅ์„ ์ฐจ๋‹จํ•ฉ๋‹ˆ๋‹ค. ์˜ˆ๋ฅผ ๋“ค๋ฉด ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค.
          # Require dropping CAP_NET_RAW with a PSP
          apiversion: extensions/v1beta1
          kind: PodSecurityPolicy
          metadata:
            name: no-cap-net-raw
          spec:
            requiredDropCapabilities:
              -NET_RAW
               ...
               # Unrelated fields omitted
    • ๋˜๋Š” ์ด ์ œ์•ฝ์กฐ๊ฑด ํ…œํ”Œ๋ฆฟ๊ณผ ํ•จ๊ป˜ ์ •์ฑ… ์ปจํŠธ๋กค๋Ÿฌ ๋˜๋Š” Gatekeeper๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ์ ์šฉํ•˜๋Š” ๋ฐฉ๋ฒ•๋„ ์žˆ์Šต๋‹ˆ๋‹ค. ์˜ˆ๋ฅผ ๋“ค๋ฉด ๋‹ค์Œ๊ณผ ๊ฐ™์Šต๋‹ˆ๋‹ค.
          # Dropping CAP_NET_RAW with Gatekeeper
          # (requires the K8sPSPCapabilities template)
          apiversion: constraints.gatekeeper.sh/v1beta1
          kind:  K8sPSPCapabilities
          metadata:
            name: forbid-cap-net-raw
          spec:
            match:
              kinds:
                - apiGroups: [""]
                kinds: ["Pod"]
              namespaces:
                #List of namespaces to enforce this constraint on
                - default
              # If running gatekeeper >= v3.1.0-beta.5,
              # you can exclude namespaces rather than including them above.
              excludedNamespaces:
                - kube-system
            parameters:
              requiredDropCapabilities:
                - "NET_RAW"
    • ๋˜๋Š” ํฌ๋“œ ์‚ฌ์–‘์„ ์—…๋ฐ์ดํŠธํ•ฉ๋‹ˆ๋‹ค.
          # Dropping CAP_NET_RAW from a Pod:
          apiVersion: v1
          kind: Pod
          metadata:
            name: no-cap-net-raw
          spec:
            containers:
              -name: my-container
               ...
              securityContext:
                capabilities:
                  drop:
                    -NET_RAW

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    ์ด ํŒจ์น˜๋กœ ๋‹ค์Œ์˜ ์ทจ์•ฝ์ ์ด ์™„ํ™”๋ฉ๋‹ˆ๋‹ค.

    Kubernetes ๋ฌธ์ œ 91507์—๋Š” ๋…ธ๋“œ์—์„œ ์•…์„ฑ IPv6 ์Šคํƒ์„ ๊ตฌ์„ฑํ•˜๊ณ  ๋…ธ๋“œ ํŠธ๋ž˜ํ”ฝ์„ ๊ณต๊ฒฉ์ž๊ฐ€ ์ œ์–ดํ•˜๋Š” ์ปจํ…Œ์ด๋„ˆ๋กœ ๋ฆฌ๋””๋ ‰์…˜ํ•  ์ˆ˜ ์žˆ๋Š” CAP_NET_RAW ๊ธฐ๋Šฅ(๊ธฐ๋ณธ ์ปจํ…Œ์ด๋„ˆ ๊ธฐ๋Šฅ ๋ชจ์Œ์— ํฌํ•จ๋˜์–ด ์žˆ์Œ)์˜ ์ทจ์•ฝ์ ์ด ์„ค๋ช…๋˜์–ด ์žˆ์Šต๋‹ˆ๋‹ค. ๊ณต๊ฒฉ์ž๋Š” ์ด ์ทจ์•ฝ์ ์„ ์ด์šฉํ•ด ๋…ธ๋“œ์—์„œ ์†ก/์ˆ˜์‹ ๋˜๋Š” ํŠธ๋ž˜ํ”ฝ์„ ๊ฐ€๋กœ์ฑ„๊ฑฐ๋‚˜ ์ˆ˜์ •ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค. ์ด ๊ณต๊ฒฉ์„ ๋ฐ›์œผ๋ฉด ์ƒํ˜ธ TLS/SSH ํŠธ๋ž˜ํ”ฝ(์˜ˆ: Kubelet๊ณผ API ์„œ๋ฒ„ ์‚ฌ์ด ๋˜๋Š” mTLS๋ฅผ ์‚ฌ์šฉํ•˜๋Š” ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜์˜ ํŠธ๋ž˜ํ”ฝ)์„ ์ฝ๊ฑฐ๋‚˜ ์ˆ˜์ •ํ•  ์ˆ˜ ์—†์Šต๋‹ˆ๋‹ค.

    ๋ณดํ†ต

    GCP-2020-005

    ๊ฒŒ์‹œ: 2020๋…„ 5์›” 7์ผ
    ์—…๋ฐ์ดํŠธ: 2020๋…„ 5์›” 7์ผ
    ์ฐธ์กฐ: CVE-2020-8835

    GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    CVE-2020-8835์— ์„ค๋ช…๋œ ๋ฐ”์™€ ๊ฐ™์ด ์ตœ๊ทผ Linux ์ปค๋„์—์„œ ์ทจ์•ฝ์ ์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์œผ๋ฉฐ, ์ด ์ทจ์•ฝ์ ์€ ์ปจํ…Œ์ด๋„ˆ ์ด์Šค์ผ€์ดํ”„๊ฐ€ ํ˜ธ์ŠคํŠธ ๋…ธ๋“œ์˜ ๋ฃจํŠธ ๊ถŒํ•œ์„ ํ™•๋ณดํ•  ์ˆ˜ ์žˆ๋‹ค๋Š” ๋ฌธ์ œ๋ฅผ ์•ˆ๊ณ  ์žˆ์Šต๋‹ˆ๋‹ค.

    GKE 1.16 ๋˜๋Š” 1.17์„ ์‹คํ–‰ํ•˜๋Š” Google Kubernetes Engine (GKE) Ubuntu ๋…ธ๋“œ๊ฐ€ ์ด ์ทจ์•ฝ์ ์˜ ์˜ํ–ฅ์„ ๋ฐ›์œผ๋ฉฐ, ์•„๋ž˜์˜ ์„ธ๋ถ€์ •๋ณด์— ๋”ฐ๋ผ ์ตœ๋Œ€ํ•œ ๋นจ๋ฆฌ ์ตœ์‹  ํŒจ์น˜ ๋ฒ„์ „์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

    Container-Optimized OS๋ฅผ ์‹คํ–‰ํ•˜๋Š” ๋…ธ๋“œ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค. VMware์šฉ GKE๋ฅผ ์‹คํ–‰ํ•˜๋Š” ๋…ธ๋“œ๋Š” ์˜ํ–ฅ์„ ๋ฐ›์ง€ ์•Š์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ๋Œ€๋ถ€๋ถ„ ๊ณ ๊ฐ์˜ ๊ฒฝ์šฐ ์ถ”๊ฐ€ ์กฐ์น˜๋Š” ํ•„์š”ํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค. GKE ๋ฒ„์ „ 1.16 ๋˜๋Š” 1.17์˜ Ubuntu๋ฅผ ์‹คํ–‰ํ•˜๋Š” ๋…ธ๋“œ๋งŒ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

    ๋…ธ๋“œ๋ฅผ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋ ค๋ฉด ๋จผ์ € ๋งˆ์Šคํ„ฐ๋ฅผ ์ตœ์‹  ๋ฒ„์ „์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•ด์•ผ ํ•ฉ๋‹ˆ๋‹ค. ์ด ํŒจ์น˜๋Š” Kubernetes 1.16.8-gke.12, 1.17.4-gke.10 ๋ฐ ๊ทธ ์ด์ƒ์˜ ์ถœ์‹œ ๋ฒ„์ „์—์„œ ์ œ๊ณต๋ฉ๋‹ˆ๋‹ค. ์ถœ์‹œ ๋…ธํŠธ์—์„œ ์ด ํŒจ์น˜์˜ ๊ฐ€์šฉ์„ฑ์„ ์ถ”์ ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    ์ด ํŒจ์น˜๋กœ ๋‹ค์Œ์˜ ์ทจ์•ฝ์ ์ด ์™„ํ™”๋ฉ๋‹ˆ๋‹ค.

    CVE-2020-8835๋Š” ์•…์„ฑ ์ปจํ…Œ์ด๋„ˆ๊ฐ€ ์‹คํ–‰ ํ˜•ํƒœ์ธ ์‚ฌ์šฉ์ž ์ƒํ˜ธ์ž‘์šฉ์ด ์ตœ์†Œํ™”๋œ ์ƒํƒœ๋กœ ์ปค๋„ ๋ฉ”๋ชจ๋ฆฌ๋ฅผ ์ฝ๊ณ  ์“ธ ์ˆ˜ ์žˆ๊ฒŒ ํ•˜์—ฌ ํ˜ธ์ŠคํŠธ ๋…ธ๋“œ์—์„œ ๋ฃจํŠธ ์ˆ˜์ค€์˜ ์ฝ”๋“œ ์‹คํ–‰์„ ํš๋“ํ•  ์ˆ˜ ์žˆ๋Š” Linux ์ปค๋„ ๋ฒ„์ „ 5.5.0 ์ด์ƒ์˜ ์ทจ์•ฝ์ ์„ ์„ค๋ช…ํ•ฉ๋‹ˆ๋‹ค. ์ด ๋ฌธ์ œ๋Š” '๋†’์Œ' ๋“ฑ๊ธ‰์˜ ์ทจ์•ฝ์ ์œผ๋กœ ๋ถ„๋ฅ˜๋ฉ๋‹ˆ๋‹ค.

    ๋†’์Œ

    GCP-2020-004

    ๊ฒŒ์‹œ: 2020๋…„ 5์›” 7์ผ
    ์—…๋ฐ์ดํŠธ: 2020๋…„ 5์›” 7์ผ
    ์ฐธ์กฐ: CVE-2019-11254

    GKE ํด๋Ÿฌ์Šคํ„ฐ ์‚ฌ์šฉ

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    CVE-2019-11254์— ์„ค๋ช…๋œ ๋ฐ”์™€ ๊ฐ™์ด ์ตœ๊ทผ Kubernetes์—์„œ ์ทจ์•ฝ์ ์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์œผ๋ฉฐ, ์ด ์ทจ์•ฝ์ ์—๋Š” POST ์š”์ฒญ ๊ถŒํ•œ์ด ์žˆ๋Š” ๋ชจ๋“  ์‚ฌ์šฉ์ž๊ฐ€ Kubernetes API ์„œ๋ฒ„์—์„œ ์›๊ฒฉ์œผ๋กœ DoS ๊ณต๊ฒฉ์„ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ๋‹ค๋Š” ๋ฌธ์ œ๊ฐ€ ์žˆ์Šต๋‹ˆ๋‹ค. Kubernetes Product Security Committee(PSC)์—์„œ ๊ณต๊ฐœํ•œ ์ด ์ทจ์•ฝ์ ์— ๊ด€ํ•œ ์ถ”๊ฐ€ ์ •๋ณด๋Š” ์—ฌ๊ธฐ์—์„œ ํ™•์ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    Kubernetes API ์„œ๋ฒ„์— ๋Œ€ํ•œ ๋„คํŠธ์›Œํฌ ์•ก์„ธ์Šค ๊ถŒํ•œ์„ ๊ฐ–๋Š” ํด๋ผ์ด์–ธํŠธ๋ฅผ ์ œํ•œํ•˜๋Š” ๋ฐฉ์‹์œผ๋กœ ์ด ์ทจ์•ฝ์ ์„ ์™„ํ™”ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ์ด ์ทจ์•ฝ์ ์— ๋Œ€ํ•œ ์ˆ˜์ •์‚ฌํ•ญ์ด ํฌํ•จ๋œ ํŒจ์น˜ ๋ฒ„์ „์œผ๋กœ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

    ์ˆ˜์ •์‚ฌํ•ญ์ด ํฌํ•จ๋œ ํŒจ์น˜ ๋ฒ„์ „์€ ์•„๋ž˜์™€ ๊ฐ™์Šต๋‹ˆ๋‹ค.

    • Kubernetes ๋ฒ„์ „ 1.15.7-gke.32๋ฅผ ์‹คํ–‰ํ•˜๋Š” Anthos 1.3.0

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    ์ด ํŒจ์น˜๋Š” ๋‹ค์Œ ์„œ๋น„์Šค ๊ฑฐ๋ถ€(DoS) ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•ฉ๋‹ˆ๋‹ค.

    CVE-2019-11254

    ๋ณดํ†ต

    GCP-2020-003

    ๊ฒŒ์‹œ: 2020๋…„ 3์›” 31์ผ
    ์—…๋ฐ์ดํŠธ: 2020๋…„ 3์›” 31์ผ
    ์ฐธ์กฐ: CVE-2019-11254

    GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    CVE-2019-11254์— ์„ค๋ช…๋œ ๋ฐ”์™€ ๊ฐ™์ด ์ตœ๊ทผ Kubernetes์—์„œ ์ทจ์•ฝ์ ์ด ๋ฐœ๊ฒฌ๋˜์—ˆ์œผ๋ฉฐ, ์ด ์ทจ์•ฝ์ ์—๋Š” POST ์š”์ฒญ ๊ถŒํ•œ์ด ์žˆ๋Š” ๋ชจ๋“  ์‚ฌ์šฉ์ž๊ฐ€ Kubernetes API ์„œ๋ฒ„์—์„œ ์›๊ฒฉ์œผ๋กœ DoS ๊ณต๊ฒฉ์„ ์‹คํ–‰ํ•  ์ˆ˜ ์žˆ๋‹ค๋Š” ๋ฌธ์ œ๊ฐ€ ์žˆ์Šต๋‹ˆ๋‹ค. Kubernetes Product Security Committee(PSC)์—์„œ ๊ณต๊ฐœํ•œ ์ด ์ทจ์•ฝ์ ์— ๊ด€ํ•œ ์ถ”๊ฐ€ ์ •๋ณด๋Š” ์—ฌ๊ธฐ์—์„œ ํ™•์ธํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ๋งˆ์Šคํ„ฐ ์Šน์ธ ๋„คํŠธ์›Œํฌ์™€ ๊ณต๊ฐœ ์—”๋“œํฌ์ธํŠธ๊ฐ€ ์—†๋Š” ๋น„๊ณต๊ฐœ ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ์‚ฌ์šฉํ•˜๋Š” GKE ํด๋Ÿฌ์Šคํ„ฐ๋Š” ์ด ์ทจ์•ฝ์ ์„ ์™„ํ™”ํ•ฉ๋‹ˆ๋‹ค.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ์ด ์ทจ์•ฝ์ ์˜ ์ˆ˜์ •์‚ฌํ•ญ์ด ํฌํ•จ๋œ ํŒจ์น˜ ๋ฒ„์ „์œผ๋กœ ํด๋Ÿฌ์Šคํ„ฐ๋ฅผ ์—…๊ทธ๋ ˆ์ด๋“œํ•˜๋Š” ๊ฒƒ์ด ์ข‹์Šต๋‹ˆ๋‹ค.

    ์ˆ˜์ •์‚ฌํ•ญ์ด ํฌํ•จ๋œ ํŒจ์น˜ ๋ฒ„์ „์€ ์•„๋ž˜์™€ ๊ฐ™์Šต๋‹ˆ๋‹ค.

    • 1.13.12-gke.29
    • 1.14.9-gke.27
    • 1.14.10-gke.24
    • 1.15.9-gke.20
    • 1.16.6-gke.1

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    ์ด ํŒจ์น˜๋Š” ๋‹ค์Œ ์„œ๋น„์Šค ๊ฑฐ๋ถ€(DoS) ์ทจ์•ฝ์ ์„ ํ•ด๊ฒฐํ•ฉ๋‹ˆ๋‹ค.

    CVE-2019-11254

    ๋ณดํ†ต

    GCP-2020-002

    ๊ฒŒ์‹œ: 2020๋…„ 3์›” 23์ผ
    ์—…๋ฐ์ดํŠธ: 2020๋…„ 3์›” 23์ผ
    ์ฐธ์กฐ: CVE-2020-8551, CVE-2020-8552

    GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    Kubernetes๋Š” ๊ฐ๊ฐ API ์„œ๋ฒ„์™€ Kubelet์— ์˜ํ–ฅ์„ ๋ฏธ์น˜๋Š” 2๊ฐœ์˜ ์„œ๋น„์Šค ๊ฑฐ๋ถ€ ์ทจ์•ฝ์ ์„ ๊ณต๊ฐœํ–ˆ์Šต๋‹ˆ๋‹ค. ์ž์„ธํ•œ ๋‚ด์šฉ์€ Kubernetes ๋ฌธ์ œ: 89377 ๋ฐ 89378์„ ์ฐธ์กฐํ•˜์„ธ์š”.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ์‹ ๋ขฐํ•  ์ˆ˜ ์—†๋Š” ์‚ฌ์šฉ์ž๊ฐ€ ํด๋Ÿฌ์Šคํ„ฐ์˜ ๋‚ด๋ถ€ ๋„คํŠธ์›Œํฌ์—์„œ ์š”์ฒญ์„ ์ „์†กํ•  ์ˆ˜ ์žˆ๋Š” ๊ฒฝ์šฐ๋งŒ ์•„๋‹ˆ๋ผ๋ฉด ๋ชจ๋“  GKE ์‚ฌ์šฉ์ž๊ฐ€ CVE-2020-8551๋กœ๋ถ€ํ„ฐ ๋ณดํ˜ธ๋ฉ๋‹ˆ๋‹ค. ๋งˆ์Šคํ„ฐ ์Šน์ธ ๋„คํŠธ์›Œํฌ๋ฅผ ์‚ฌ์šฉํ•ด๋„ CVE-2020-8552๊ฐ€ ์™„ํ™”๋ฉ๋‹ˆ๋‹ค.

    ์ด ํŒจ์น˜๋Š” ์–ธ์ œ ์ ์šฉ๋˜๋‚˜์š”?

    CVE-2020-8551 ํŒจ์น˜๋Š” ๋…ธ๋“œ ์—…๊ทธ๋ ˆ์ด๋“œ๊ฐ€ ํ•„์š”ํ•ฉ๋‹ˆ๋‹ค. ์ทจ์•ฝ์  ์™„ํ™” ๋ฐฉ๋ฒ•์ด ํฌํ•จ๋œ ํŒจ์น˜ ๋ฒ„์ „์€ ์•„๋ž˜์™€ ๊ฐ™์Šต๋‹ˆ๋‹ค.

    • 1.15.10-gke.*
    • 1.16.7-gke.*

    CVE-2020-8552 ํŒจ์น˜๋Š” ๋งˆ์Šคํ„ฐ ์—…๊ทธ๋ ˆ์ด๋“œ๊ฐ€ ํ•„์š”ํ•ฉ๋‹ˆ๋‹ค. ์ทจ์•ฝ์  ์™„ํ™” ๋ฐฉ๋ฒ•์ด ํฌํ•จ๋œ ํŒจ์น˜ ๋ฒ„์ „์€ ์•„๋ž˜์™€ ๊ฐ™์Šต๋‹ˆ๋‹ค.

    • 1.14.10-gke.32
    • 1.15.10-gke.*
    • 1.16.7-gke.*
    ๋ณดํ†ต

    GCP-january_21_2020

    ๊ฒŒ์‹œ: 2020๋…„ 1์›” 21์ผ
    ์—…๋ฐ์ดํŠธ: 2020๋…„ 1์›” 24์ผ
    ์ฐธ์กฐ: CVE-2019-11254

    GKE

    ์„ค๋ช… ์‹ฌ๊ฐ๋„

    2020๋…„ 1์›” 24์ผ ์—…๋ฐ์ดํŠธ: ์ด๋ฏธ ํŒจ์น˜ ๋ฒ„์ „์„ ์ถœ์‹œํ•˜๊ธฐ ์œ„ํ•œ ๊ณผ์ •์ด ์ง„ํ–‰ ์ค‘์ด๋ฉฐ 2020๋…„ 1์›” 25์ผ๊นŒ์ง€ ์™„๋ฃŒ๋  ์˜ˆ์ •์ž…๋‹ˆ๋‹ค.


    Microsoft์—์„œ Windows Crypto API ๋ฐ ํƒ€์› ๊ณก์„  ์„œ๋ช… ๊ฒ€์‚ฌ์˜ ์ทจ์•ฝ์ ์„ ๊ณต๊ฐœํ–ˆ์Šต๋‹ˆ๋‹ค. ์ž์„ธํ•œ ๋‚ด์šฉ์€ Microsoft ๊ณต๊ฐœ ์ •๋ณด๋ฅผ ์ฐธ์กฐํ•˜์„ธ์š”.

    ์–ด๋–ป๊ฒŒ ํ•ด์•ผ ํ•˜๋‚˜์š”?

    ๋Œ€๋ถ€๋ถ„ ๊ณ ๊ฐ์˜ ๊ฒฝ์šฐ ์ถ”๊ฐ€ ์กฐ์น˜๋Š” ํ•„์š”ํ•˜์ง€ ์•Š์Šต๋‹ˆ๋‹ค. Windows Server๋ฅผ ์‹คํ–‰ ์ค‘์ธ ๋…ธ๋“œ๋งŒ ์˜ํ–ฅ์„ ๋ฐ›์Šต๋‹ˆ๋‹ค.

    Windows Server ๋…ธ๋“œ๋ฅผ ์‚ฌ์šฉํ•˜๊ณ  ์žˆ๋Š” ๊ณ ๊ฐ์˜ ๊ฒฝ์šฐ ๋…ธ๋“œ์™€ ํ•ด๋‹น ๋…ธ๋“œ์—์„œ ์‹คํ–‰๋˜๋Š” ์ปจํ…Œ์ด๋„ˆํ™”๋œ ์›Œํฌ๋กœ๋“œ๋ฅผ ๋ชจ๋‘ ํŒจ์น˜ ๋ฒ„์ „์œผ๋กœ ์—…๋ฐ์ดํŠธํ•ด์•ผ ์ด ์ทจ์•ฝ์ ์„ ์™„ํ™”ํ•  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์ปจํ…Œ์ด๋„ˆ ์—…๋ฐ์ดํŠธ ๋ฐฉ๋ฒ•:

    Microsoft์˜ ์ตœ์‹  ๊ธฐ๋ณธ ์ปจํ…Œ์ด๋„ˆ ์ด๋ฏธ์ง€๋ฅผ ์‚ฌ์šฉํ•˜๊ณ  ์ตœ์ข… ์—…๋ฐ์ดํŠธ ์‹œ๊ฐ„์ด 2020๋…„ 1์›” 14์ผ ์ดํ›„์ธ servercore ๋˜๋Š” nanoserver ํƒœ๊ทธ๋ฅผ ์„ ํƒํ•˜์—ฌ ์ปจํ…Œ์ด๋„ˆ๋ฅผ ๋‹ค์‹œ ๋นŒ๋“œํ•˜์„ธ์š”.

    ๋…ธ๋“œ ์—…๋ฐ์ดํŠธ ๋ฐฉ๋ฒ•:

    ์ด๋ฏธ ํŒจ์น˜ ๋ฒ„์ „์„ ์ถœ์‹œํ•˜๊ธฐ ์œ„ํ•œ ๊ณผ์ •์ด ์ง„ํ–‰ ์ค‘์ด๋ฉฐ 2020๋…„ 1์›” 24์ผ๊นŒ์ง€ ์™„๋ฃŒ๋  ์˜ˆ์ •์ž…๋‹ˆ๋‹ค.

    ๊ทธ๋•Œ๊นŒ์ง€ ๊ธฐ๋‹ค๋ ธ๋‹ค๊ฐ€ ํŒจ์น˜๋œ GKE ๋ฒ„์ „์œผ๋กœ ๋…ธ๋“œ ์—…๊ทธ๋ ˆ์ด๋“œ๋ฅผ ์ˆ˜ํ–‰ํ•˜๊ฑฐ๋‚˜ Windows Update๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ์–ธ์ œ๋“ ์ง€ ์ตœ์‹  Windows ํŒจ์น˜๋ฅผ ์ˆ˜๋™์œผ๋กœ ๋ฐฐํฌํ•  ์ˆ˜๋„ ์žˆ์Šต๋‹ˆ๋‹ค.

    ์ทจ์•ฝ์  ์™„ํ™” ๋ฐฉ๋ฒ•์ด ํฌํ•จ๋œ ํŒจ์น˜ ๋ฒ„์ „์€ ์•„๋ž˜์™€ ๊ฐ™์Šต๋‹ˆ๋‹ค.

    • 1.14.7-gke.40
    • 1.14.8-gke.33
    • 1.14.9-gke.23
    • 1.14.10-gke.17
    • 1.15.7-gke.23
    • 1.16.4-gke.22

    ์ด ํŒจ์น˜๋กœ ์–ด๋–ค ์ทจ์•ฝ์ ์ด ํ•ด๊ฒฐ๋˜๋‚˜์š”?

    ์ด ํŒจ์น˜๋กœ ๋‹ค์Œ์˜ ์ทจ์•ฝ์ ์ด ์™„ํ™”๋ฉ๋‹ˆ๋‹ค.

    CVE-2020-0601 - ์ด ์ทจ์•ฝ์ ์€ Windows Crypto API ์Šคํ‘ธํ•‘ ์ทจ์•ฝ์ ์ด๋ผ๊ณ ๋„ ํ•˜๋ฉฐ, ์•…์„ฑ ์‹คํ–‰ ํŒŒ์ผ์„ ์‹ ๋ขฐํ•  ์ˆ˜ ์žˆ๋Š” ํŒŒ์ผ์ธ ๊ฒƒ์ฒ˜๋Ÿผ ๋ณด์ด๊ฒŒ ํ•˜๊ฑฐ๋‚˜ ๊ณต๊ฒฉ์ž๊ฐ€ ์ค‘๊ฐ„์ž ๊ณต๊ฒฉ์„ ์ˆ˜ํ–‰ํ•˜๊ณ  TLS ์—ฐ๊ฒฐ์˜ ๊ธฐ๋ฐ€ ์ •๋ณด๋ฅผ ์˜ํ–ฅ์„ ๋ฐ›๋Š” ์†Œํ”„ํŠธ์›จ์–ด์— ๋ณตํ˜ธํ™”ํ•˜๋Š” ๋ฐ ์•…์šฉ๋  ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

    NVD ๊ธฐ๋ณธ ์ ์ˆ˜: 8.1(๋†’์Œ)

    ๋ณด๊ด€์ฒ˜๋ฆฌ๋œ ๋ณด์•ˆ ๊ฒŒ์‹œํŒ

    2020๋…„ ์ด์ „์˜ ๋ณด์•ˆ ๊ฒŒ์‹œํŒ์€ ๋ณด์•ˆ ๊ฒŒ์‹œํŒ ์ž๋ฃŒ์‹ค์„ ์ฐธ๊ณ ํ•˜์„ธ์š”.