0x00 漏洞概述
CVE ID |
CVE-2021-25746 |
发现时间 |
2022-04-22 |
类 型 |
信息泄露 |
等 级 |
高危 |
远程利用 |
是 |
影响范围 |
|
攻击复杂度 |
低 |
用户交互 |
无 |
PoC/EXP |
在野利用 |
0x01 漏洞详情
Ingress-nginx 是 Kubernetes 的入口控制器,使用NGINX作为反向代理和负载均衡器。
4月22日,Kubernetes公开了ingress-nginx中的一个信息泄露漏洞(CVE-2021-25746),其CVSS评分为7.6。
Ingress-nginx v1.2.0之前的版本中存在安全问题,可以创建或更新ingress对象的用户可以利用该漏洞获取ingress-nginx控制器的凭证。在默认配置中,该凭证可以访问集群中的信息。
影响范围
Kubernetes Ingress-nginx < v1.2.0
注:如果集群上没有安装 ingress-nginx,则不会受到影响,可通过运行kubectl get po -n ingress-nginx来检查。
0x02 安全建议
目前此漏洞已经修复,可更新到Kubernetes Ingress-nginx v1.2.0-beta.0、v1.2.0或更高版本。
下载链接:
https://github.com/kubernetes/ingress-nginx/tags
0x03 参考链接
https://github.com/kubernetes/ingress-nginx/issues/8503
https://github.com/kubernetes/ingress-nginx
https://www.openwall.com/lists/oss-security/2022/04/22/6
0x04 版本信息
版本 |
日期 |
修改内容 |
V1.0 |
2022-04-25 |
首次发布 |
0x05 附录
原文始发于微信公众号(维他命安全):【漏洞通告】Kubernetes Ingress-nginx信息泄露漏洞(CVE-2021-25746)
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论