Kubepi · Kubepi · CVE-2024-36111
**Nome do software vulnerável e versões afetadas**
Versões do KubePi 1.6.3 a 1.7.x
**Descrição**
O problema está relacionado a uma falha na verificação do token JWT do KubePi. A chave JWT no arquivo de configuração padrão está vazia. Embora uma sequência aleatória de 32 bits seja gerada para sobrescrever a chave quando ela é detectada como vazia, a chave permanece vazia durante a verificação real. Isso permite que um invasor contorne a verificação de login e assuma o controle do back-end usando uma chave vazia para gerar um token JWT.
**Recomendações**
Para as versões 1.6.3 a 1.7.x, atualize para a versão 1.8.0 para resolver o problema.
Como solução alternativa temporária, considere desativar a verificação do token JWT até que um patch esteja disponível.
Restrinja o acesso ao painel do KubePi para minimizar o risco de exploração.