PT-2026-21979 · Unknown+1 · Kubernetes+1
CVSS v3.1
7.6
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
Versões do Kruise anteriores à 1.8.3
Versões do Kruise anteriores à 1.7.5
Descrição
O Kruise permite o gerenciamento automatizado de aplicativos no Kubernetes. Existe uma falha na funcionalidade PodProbeMarker onde a validação do webhook não restringe o campo 'Host' em configurações de sondagem personalizadas utilizando manipuladores TCPSocket ou HTTPGet. Como o kruise-daemon é executado com hostNetwork habilitado, ele executa sondagens a partir do namespace de rede do nó. Um invasor com permissão para criar PodProbeMarkers pode especificar valores arbitrários para 'Host' para acionar Falsificação de Solicitação do Lado do Servidor (SSRF) a partir do nó, realizar varredura de portas e receber feedback de resposta através das mensagens de status do NodePodProbe. A vulnerabilidade permite o acesso a serviços locais do nó, metadados da nuvem e recursos de rede internos. A sondagem
tcpSocket permanece vulnerável, enquanto as sondagens httpGet são rejeitadas pelo webhook no OpenKruise v1.8.0. O componente vulnerável é o PodProbeMarker e a função afetada é newTCPSocketProber.Recomendações
Versões anteriores à 1.8.3: Atualize para a versão 1.8.3 ou posterior.
Versões anteriores à 1.7.5: Atualize para a versão 1.7.5 ou posterior.
Restrinja as permissões de criação do PodProbeMarker.
Aplique políticas de rede limitando o tráfego de saída do kruise-daemon.
Audite os recursos existentes do PodProbeMarker.
Exploit
Correção
SSRF
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Kruise
Kubernetes