PT-2022-9683 · Unknown · Ingress-Nginx

Anthony Weems

+3

·

Publicado

2022-05-06

·

Atualizado

2024-03-06

·

CVE-2021-25746

CVSS v3.1

7.6

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:L
Nome do software vulnerável e versões afetadas
ingress-nginx (versões afetadas não especificadas)
Descrição
Foi descoberta uma falha de segurança no ingress-nginx, na qual um usuário capaz de criar ou atualizar objetos de ingress pode utilizar .metadata.annotations em um objeto de Ingress para obter as credenciais do controlador ingress-nginx. Na configuração padrão, essas credenciais têm acesso a todos os segredos no cluster.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-NGINX-INGRESS-CONTROLLER-2021-25746
CVE-2021-25746

Produtos afetados

Ingress-Nginx