社区所有版块导航
Python
python开源   Django   Python   DjangoApp   pycharm  
DATA
docker   Elasticsearch  
aigc
aigc   chatgpt  
WEB开发
linux   MongoDB   Redis   DATABASE   NGINX   其他Web框架   web工具   zookeeper   tornado   NoSql   Bootstrap   js   peewee   Git   bottle   IE   MQ   Jquery  
机器学习
机器学习算法  
Python88.com
反馈   公告   社区推广  
产品
短视频  
印度
印度  
Py学习  »  NGINX

【已复现】Ingress NGINX Controller 远程代码执行漏洞(CVE-2025-1974)安全风险通告

奇安信 CERT • 3 周前 • 516 次点击  

● 点击↑蓝字关注我们,获取更多安全风险通告



漏洞概述

漏洞名称

Ingress NGINX Controller 远程代码执行漏洞

漏洞编号

QVD-2025-12033,CVE-2025-1974

公开时间

2025-03-24

影响量级

万级

奇安信评级

高危

CVSS 3.1分数

9.8

威胁类型

代码执行

利用可能性

POC状态

已公开

在野利用状态

未发现

EXP状态

已公开

技术细节状态

已公开

危害描述:攻击者利用此漏洞可远程执行代码,获取集群中的敏感信息,甚至完全控制集群。


01
漏洞详情
>>>>

影响组件

Ingress-nginx是Kubernetes官方维护的Ingress控制器,基于NGINX反向代理实现,通过监听集群中Ingress资源的定义动态生成并更新NGINX配置,负责将外部HTTP/HTTPS流量路由至集群内部服务,支持负载均衡、TLS终止、路径重写等特性,是Kubernetes生态中应用最广泛的入口流量管理组件之一。

>>>>

漏洞描述

近日,奇安信CERT监测到官方修复Ingress NGINX Controller 远程代码执行漏洞(CVE-2025-1974),该漏洞源于Ingress NGINX Controller没有充分验证ingress配置,攻击者可伪造AdmissionReview请求加载恶意共享库执行任意代码,访问 Kubernetes 集群敏感信息等。目前该漏洞技术细节与POC已在互联网上公开,鉴于该漏洞影响范围较大,建议客户尽快做好自查及防护。


02
影响范围
>>>>

影响版本

ingress-nginx <= 1.12.0
ingress-nginx <= 1.11.4
>>>>

其他受影响组件


03
复现情况

目前,奇安信威胁情报中心安全研究员已成功复现Ingress NGINX Controller 远程代码执行漏洞(CVE-2025-1974),截图如下:




04
受影响资产情况

奇安信鹰图资产测绘平台数据显示,Ingress NGINX Controller 远程代码执行漏洞(CVE-2025-1974)关联的国内风险资产总数为1601个,关联IP总数为1544个。全球风险资产分布情况如下:

Ingress NGINX Controller 远程代码执行漏洞(CVE-2025-1974)关联的全球风险资产总数为10615个,关联IP总数为10582个。全球风险资产分布情况如下:



05
处置建议
>>>>

安全更新

目前官方已发布安全更新,建议用户尽快升级至最新版本:

https://kubernetes.io/blog/2025/03/24/ingress-nginx-cve-2025-1974/

> >>>

产品解决方案

奇安信网神网络数据传感器系统产品检测方案

奇安信网神网络数据传感器(NDS5000/7000/9000系列)产品,已具备该漏洞的检测能力。规则ID为:8107 ,建议用户尽快升级检测规则库至2503262100以上;

奇安信天眼检测方案

奇安信天眼新一代安全感知系统已经能够有效检测针对该漏洞的攻击,请将规则版本升级到3.0.0326.14680或以上版本。规则ID及规则名称:
0x100221A0,Ingress NGINX Controller 远程代码执行漏洞(CVE-2025-24514/CVE-2025-1974)。奇安信天眼流量探针规则升级方法:系统配置->设备升级->规则升级,选择“网络升级”或“本地升级”。


06
参考资料

[1]https://kubernetes.io/blog/2025/03/24/ingress-nginx-cve-2025-1974/

[2]https://https//github.com/kubernetes/kubernetes/issues/131009


07
时间线

2025年03月26日,奇安信 CERT发布安全风险通告。



08
漏洞情报服务

奇安信ALPHA威胁分析平台已支持漏洞情报订阅服务:

图片


图片


图片
奇安信 CERT
致力于第一时间为企业级用户提供权威漏洞情报和有效解决方案。

















点击↓阅读原文,到ALPHA威胁分析平台订阅更多漏洞信息。

Python社区是高质量的Python/Django开发社区
本文地址:http://www.python88.com/topic/180416
 
516 次点击