PT-2025-1258 · Unknown+2 · Kubernetes+1
Aravindh Puthiyaprambil
+3
·
Publicado
2025-01-15
·
Atualizado
2025-12-11
·
CVE-2024-9042
CVSS v2.0
6.6
Média
| Vetor | AV:N/AC:H/Au:S/C:C/I:C/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Kubernetes anteriores a 1.29.14
Versões do Kubernetes anteriores a 1.30.10
Versões do Kubernetes anteriores a 1.31.6
Descrição
Este problema é uma injeção de comando que afeta nós de trabalho Windows através da API de consulta
/logs. A vulnerabilidade permite que atacantes executem comandos arbitrários na máquina host. O parâmetro pattern da funcionalidade NodeLogQuery é passado diretamente ao PowerShell sem filtragem, permitindo a injeção de comando para qualquer usuário ou conta de serviço com permissões GET em nodes/logs. A exploração bem-sucedida permite a execução de comandos com privilégios de SYSTEM em todos os nós Windows.Recomendações
Atualize o Kubernetes para a versão 1.29.14 ou posterior.
Atualize o Kubernetes para a versão 1.30.10 ou posterior.
Atualize o Kubernetes para a versão 1.31.6 ou posterior.
Correção
RCE
Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Alt Linux
Kubernetes