PT-2025-1258 · Unknown+2 · Kubernetes+1

Aravindh Puthiyaprambil

+3

·

Publicado

2025-01-15

·

Atualizado

2025-12-11

·

CVE-2024-9042

CVSS v2.0

6.6

Média

VetorAV:N/AC:H/Au:S/C:C/I:C/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Kubernetes anteriores a 1.29.14 Versões do Kubernetes anteriores a 1.30.10 Versões do Kubernetes anteriores a 1.31.6
Descrição Este problema é uma injeção de comando que afeta nós de trabalho Windows através da API de consulta /logs. A vulnerabilidade permite que atacantes executem comandos arbitrários na máquina host. O parâmetro pattern da funcionalidade NodeLogQuery é passado diretamente ao PowerShell sem filtragem, permitindo a injeção de comando para qualquer usuário ou conta de serviço com permissões GET em nodes/logs. A exploração bem-sucedida permite a execução de comandos com privilégios de SYSTEM em todos os nós Windows.
Recomendações Atualize o Kubernetes para a versão 1.29.14 ou posterior. Atualize o Kubernetes para a versão 1.30.10 ou posterior. Atualize o Kubernetes para a versão 1.31.6 ou posterior.

Correção

RCE

Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2025-4533
ALT-PU-2025-4535
ALT-PU-2025-4536
BDU:2025-00672
CVE-2024-9042
ECHO-0DED-644A-1F25
GHSA-VV39-3W5Q-974Q
GO-2025-3522
OPENSUSE-SU-2025:14937-1

Produtos afetados

Alt Linux
Kubernetes