社区所有版块导航
Python
python开源   Django   Python   DjangoApp   pycharm  
DATA
docker   Elasticsearch  
aigc
aigc   chatgpt  
WEB开发
linux   MongoDB   Redis   DATABASE   NGINX   其他Web框架   web工具   zookeeper   tornado   NoSql   Bootstrap   js   peewee   Git   bottle   IE   MQ   Jquery  
机器学习
机器学习算法  
Python88.com
反馈   公告   社区推广  
产品
短视频  
印度
印度  
Py学习  »  NGINX

【漏洞通告】Kubernetes Ingress-nginx信息泄露漏洞(CVE-2021-25746)

维他命安全 • 2 年前 • 519 次点击  

0x00 漏洞概述

CVE   ID

CVE-2021-25746

发现时间

2022-04-22

类    型

信息泄露

等    级

高危

远程利用

影响范围


攻击复杂度

用户交互

PoC/EXP


在野利用


 

0x01 漏洞详情

Ingress-nginx 是 Kubernetes 的入口控制器,使用NGINX作为反向代理和负载均衡器。

4月22日,Kubernetes公开了ingress-nginx中的一个信息泄露漏洞(CVE-2021-25746),其CVSS评分为7.6。

Ingress-nginx v1.2.0之前的版本中存在安全问题,可以创建或更新ingress对象的用户可以利用该漏洞获取ingress-nginx控制器的凭证。在默认配置中,该凭证可以访问集群中的信息。


影响范围

Kubernetes Ingress-nginx < v1.2.0

注:如果集群上没有安装 ingress-nginx,则不会受到影响,可通过运行kubectl get po -n ingress-nginx来检查。


0x02 安全建议

目前此漏洞已经修复,可更新到Kubernetes Ingress-nginx v1.2.0-beta.0、v1.2.0或更高版本。

下载链接:

https://github.com/kubernetes/ingress-nginx/tags

 

0x03 参考链接

https://github.com/kubernetes/ingress-nginx/issues/8503

https://github.com/kubernetes/ingress-nginx

https://www.openwall.com/lists/oss-security/2022/04/22/6

 

0x04 版本信息

版本

日期

修改内容

V1.0

2022-04-25

首次发布

 

0x05 附录

公司简介
启明星辰公司成立于1996年,并于2010年6月23日在深交所中小板正式挂牌上市,是国内极具实力的、拥有完全自主知识产权的网络安全产品、可信安全管理平台、安全服务与解决方案的综合提供商。
公司总部位于北京市中关村软件园,在全国各省、市、自治区设有分支机构,拥有覆盖全国的渠道体系和技术支持中心,并在北京、上海、成都、广州、长沙、杭州等多地设有研发中心。
多年来,启明星辰致力于提供具有国际竞争力的自主创新的安全产品和最佳实践服务,帮助客户全面提升其IT基础设施的安全性和生产效能,为打造和提升国际化的民族信息安全产业领军品牌而不懈努力。


关于我们
启明星辰安全应急响应中心主要针对重要安全漏洞的预警、跟踪和分享全球最新的威胁情报和安全报告。
关注以下公众号,获取全球最新安全资讯:

 


Python社区是高质量的Python/Django开发社区
本文地址:http://www.python88.com/topic/132820
 
519 次点击