PT-2026-6670 · Kubernetes+1 · Ingress-Nginx+1
CVSS v2.0
9.0
Alta
| Vetor | AV:N/AC:L/Au:S/C:C/I:C/A:C |
Nome do Software Vulnerável e Versões Afetadas
ingress-nginx (versões afetadas não especificadas)
Descrição
Existe uma vulnerabilidade de segurança no ingress-nginx na qual a anotação
nginx.ingress.kubernetes.io/auth-proxy-set-headers pode ser utilizada para injetar configurações no nginx. Isso pode resultar em execução de código arbitrário no contexto do controlador ingress-nginx e possível divulgação de Secrets acessíveis ao controlador. Em uma instalação padrão, o controlador tem acesso a todos os Secrets em todo o cluster. A anotação https://t.co/5vaSyCfUF2 também está envolvida nesse problema.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
DoS
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Red Os
Ingress-Nginx