您现在的位置是:物联网 >>正文
Kubernetes Ingress NGINX Controller 曝高危漏洞,无需认证即可远程执行代码
物联网87人已围观
简介Kubernetes 的 Ingress NGINX Controller 中披露了五个严重的安全漏洞,可能导致未经认证的远程代码执行RCE)。这些漏洞使得超过 6,500 个集群面临直接风险,因为它 ...
Kubernetes 的曝高 Ingress NGINX Controller 中披露了五个严重的安全漏洞,可能导致未经认证的危漏远程代码执行(RCE)。这些漏洞使得超过 6,洞无500 个集群面临直接风险,因为它们将组件暴露在公共互联网上 。需认行代
这些漏洞(CVE-2025-24513、证即CVE-2025-24514 、可远CVE-2025-1097、程执CVE-2025-1098 和 CVE-2025-1974)的曝高 CVSS 评分为 9.8,被云安全公司 Wiz 统称为 IngressNightmare 。危漏值得注意的源码下载洞无是,这些漏洞并不影响 NGINX Ingress Controller,需认行代后者是证即 NGINX 和 NGINX Plus 的另一种入口控制器实现。
Wiz 在一份报告中表示:“利用这些漏洞 ,可远攻击者可以未经授权访问 Kubernetes 集群中所有命名空间存储的程执机密信息,从而导致集群被接管。曝高”

IngressNightmare的核心问题在于影响了 Kubernetes Ingress NGINX Controller 的准入控制器组件。建站模板约 43% 的云环境可能受到这些漏洞的影响。
Ingress NGINX Controller 使用 NGINX 作为反向代理和负载均衡器,使得可以从集群外部暴露 HTTP 和 HTTPS 路由到集群内部的服务 。
该漏洞利用了 Kubernetes Pod 中部署的准入控制器无需认证即可通过网络访问的特性 。具体来说,攻击者可以通过直接向准入控制器发送恶意 Ingress 对象(即 AdmissionReview 请求) ,远程注入任意的 NGINX 配置,云计算从而在 Ingress NGINX Controller 的 Pod 上执行代码。
Wiz 解释道 :“准入控制器的高权限和无限制的网络访问性创造了一个关键的提权路径。利用此漏洞,攻击者可以执行任意代码并访问跨命名空间的所有集群机密信息,最终可能导致整个集群被接管 。”
漏洞详情以下是这些漏洞的具体信息 :
CVE-2025-24514– auth-url 注解注入CVE-2025-1097– auth-tls-match-cn 注解注入CVE-2025-1098– mirror UID 注入CVE-2025-1974– NGINX 配置代码执行在实验性攻击场景中,高防服务器威胁行为者可以通过利用 NGINX 的 client-body buffer 功能 ,将恶意负载以共享库的形式上传到 Pod,然后向准入控制器发送 AdmissionReview 请求。该请求包含上述配置指令注入之一 ,导致共享库被加载 ,从而实现远程代码执行 。
Wiz 的云安全研究员 Hillai Ben-Sasson 告诉 The Hacker News,攻击链的核心在于注入恶意配置,并利用它读取敏感文件和运行任意代码。模板下载这可能会使攻击者滥用强大的服务账户 ,读取 Kubernetes 机密信息 ,最终实现集群接管。
修复建议与缓解措施在负责任披露后 ,这些漏洞已在 Ingress NGINX Controller 的 1.12.1 、1.11.5 和 1.10.7 版本中得到修复。建议用户尽快更新到最新版本,并确保准入 Webhook 端点不会对外暴露 。
作为缓解措施,建议仅允许 Kubernetes API 服务器访问准入控制器,并在不需要时暂时禁用准入控制器组件。服务器租用
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/news/870a599124.html
相关文章
别怪ChatGPT,AI黑客攻击早已开始
物联网ChatGPT的火爆出圈,让大众看到了AI表现惊艳的一面,但也让网络攻击有了更多可能性。 近日有研究团队发现,人工智能ChatGPT存在一定风险,它可以为黑客提供有关如何入侵网站的分步说 ...
【物联网】
阅读更多亚都加湿器yz-ds252c为您带来优质生活体验(高效加湿,让您的家居环境更健康)
物联网在现代生活中,人们对于室内空气质量的要求越来越高。而加湿器作为改善室内湿度的有效工具,成为了许多家庭的必备之物。本文将介绍一款亚都加湿器yz-ds252c,通过分析其特点和优势,为读者提供全面了解并选 ...
【物联网】
阅读更多Ins14ud-3528s笔记本电脑性能评测(高性能配置搭配轻巧便携,Ins14ud-3528s再次突破极限)
物联网Ins14ud-3528s是一款备受期待的笔记本电脑,其卓越的性能和轻巧的便携性让人们期待已久。本文将对其性能进行全面评测,探讨其在各方面的表现。1.外观设计:Ins14ud-3528s采用精美的金属 ...
【物联网】
阅读更多
热门文章
最新文章
友情链接
- SKG抽油烟机质量评测(全面分析SKG抽油烟机的性能与可靠性)
- HP系统重装教程(详解HP系统重装步骤,让你的电脑焕然一新)
- 昊诚电池(以昊诚电池怎么样为主题的研究及评价分析)
- 中兴红牛v5电信版(一款高性能电信版手机,满足您的需求)
- 最好的Mac解压工具推荐(选择一个适合你的Mac解压工具是多么重要)
- 体验XboxOneX的卓越性能与极致画质(探索一台引领游戏娱乐新纪元的游戏机)
- 宏基573安装Win7系统教程(详细步骤教您如何在宏基573上安装Windows7)
- AM09(以AM09为主题的高性能电风扇的优势与使用指南)
- 红米37.6.8(超长待机、高性能、优质拍照,红米37.6.8完美融合)
- IBM携手腾讯联合发布《无边界零售》白皮书:洞察行业新格局,赋能企业“无边界零售”转型 亿华云b2b信息平台企业服务器源码库香港物理机网站建设云服务器