KubeEdge CloudHub peut allouer une quantité excessive de mémoire à partir d’une longueur de charge utile contrôlée par un pair viaduct authentifié, provoquant un déni de service.
Analyse technique
Le packer viaduct lisait une longueur de payload sur 32 bits puis allouait le tampon correspondant sans plafond préalable. Un pair authentifié peut déclarer une taille excessive, entraînant consommation mémoire, arrêt par manque de mémoire ou boucles de redémarrage de CloudHub. Le correctif impose une taille maximale de 32 Mio et rejette les longueurs excessives avant allocation.
Impact, versions et correctif
Détection / vérification
Surveiller les hausses inhabituelles de mémoire de CloudHub, les événements OOM, les boucles de redémarrage et les connexions viaduct inattendues.
Action recommandée
Mettre à niveau vers KubeEdge 1.21.2, 1.22.2 ou 1.23.1 selon la branche. En attendant, segmenter l’accès au point de terminaison CloudHub et révoquer les identifiants des nœuds edge décommissionnés ou potentiellement compromis.
Sources
Priorisation DFS : P4 · confiance de recoupement standard · 1 source(s).