Анонс Istio 1.29.3
Патч-реліз Istio 1.29.3.
Цей реліз містить виправлення помилок для покращення надійності. Ця примітка до релізу описує, що змінилося між Istio 1.29.2 та 1.29.3.
ПЕРШ НІЖ ОНОВИТИСЬ
Що потрібно знати та підготувати перед оновленням.
ЗАВАНТАЖИТИ
Завантажити та встановити цей випуск.
ДОКУМЕНТАЦІЯ
Відвідайте документацію до цього випуску.
ЗМІНИ СИРЦІВ
Ознайомтеся з повним набором змін у вихідному коді.
Зміни
Додано підтримку Gateway API v1.4.1.
Додано попередження
istioctl analyze(IST0175), коли існують ресурсиRequestAuthentication, алеBLOCKED_CIDRS_IN_JWKS_URISне налаштовано на istiod. (Тікет #59523)Додано прапорці функцій
PILOT_HBONE_INITIAL_STREAM_WINDOW_SIZEтаPILOT_HBONE_INITIAL_CONNECTION_WINDOW_SIZE. Вони можуть налаштовувати початкові розміри вікна потоку та зʼєднання для HBONE-зʼєднань до вищестоящих кластерів (згенерованих для waypoint та шлюзів схід-захід). Їх можна використовувати для зменшення небажаного буферизування. (Тікет #59961)Виправлено проблему, через яку Istiod міг видавати кінцеві сертифікати з часом
NotAfterпісля закінчення терміну дії підписуючого сертифіката. (Тікет #59768)Виправлено взаємне блокування у контролері секретів мультикластера, яке могло виникати під час оновлень віддалених кластерів. (Тікет #59875)
Виправлено обхід авторизації у зіставленні
AuthorizationPolicyдля ідентичностей та просторів імен SPIFFE. Спеціальні символи регулярних виразів у таких полях, якsource.principals(зіставлення за суфіксом) таsource.namespaces, не були належним чином екрановані у згенерованій конфігурації Envoy, що потенційно дозволяло непередбаченим ідентичностям зіставлятися з правилами політики.Виправлено збої перевірки стану kubelet для podʼів ambient mesh на AWS EKS при використанні Security Groups for Pods (branch ENI). istio-cni тепер виявляє podʼи branch ENI та додає правила IP для маршрутизації трафіку перевірки через пару veth замість VPC fabric. Керується прапорцем функції
AMBIENT_ENABLE_AWS_BRANCH_ENI_PROBE(стандартно увімкнено).Виправлено проблему, через яку вивід JSON та YAML команди
istioctl ztunnel-config serviceне включав полеcanonicalз дампа конфігурації ztunnel. (Тікет #59962)Виправлено XDS налагоджувальні точки доступу (
istio.io/debug/synczтаistio.io/debug/config_dump), які обслуговуютьсяStatusGen, щоб застосовувати авторизацію в межах одного простору імен для викликачів поза системою. Раніше автентифіковане робоче навантаження з будь-якого простору імен могло перераховувати проксі та отримувати дампи конфігурації для робочих навантажень в інших просторах імен.
Авторство: Цю вразливість виявив та повідомив 1seal.
Оновлення безпеки
- Виправлено оминання авторизації у
AuthorizationPolicy, де спеціальні символи регулярних виразів у певних полях ідентичності вбудовувалися у згенерований EnvoySafeRegexбез екранування. В результаті легальні імена Kubernetes, що містять такі символи, як.або[, могли трактуватися як wildcard-символи регулярних виразів, допускаючи ідентичності поза наміром автора політики. Ця проблема зачіпалаsource.principals(зокрема зіставлення за суфіксом, що починаються з*) таsource.namespaces. (Тікет #59992)
Авторство: Цю вразливість виявив та повідомив Alex.