PT-2025-38069 · Unknown · Kubernetes Client

Elliott-Beach

·

Publicado

2025-09-15

·

Atualizado

2025-09-23

·

CVE-2025-9708

CVSS v2.0

7.1

Alta

VetorAV:N/AC:H/Au:N/C:C/I:C/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do cliente C# do Kubernetes anteriores à 17.0.14
Descrição Existe uma falha na lógica de validação de certificados do cliente C# do Kubernetes, permitindo que ele aceite certificados de qualquer Autoridade Certificadora (CA) sem a verificação adequada da cadeia de confiança. Isso pode permitir que um ator malicioso apresente um certificado forjado, potencialmente interceptando ou manipulando a comunicação com o servidor da API do Kubernetes, resultando em ataques man-in-the-middle e impersonificação da API.
Recomendações As versões do cliente C# do Kubernetes anteriores à 17.0.14 devem ser atualizadas para a versão 17.0.14 ou posterior. Como alternativa, mova os certificados da CA para o repositório de confiança do sistema em vez de especificá-los no arquivo kubeconfig.

Correção

Improper Certificate Validation

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-11452
CVE-2025-9708
GHSA-W7R3-MGWF-4MQQ

Produtos afetados

Kubernetes Client