[TLP:CLEAR] Ingress-nginx pre Kubernetes opravuje 5 zraniteľností
Ingress-nginx, kontrolér pre Kubernetes, verziou 1.11.5 a 1.12.1 opravuje 5 zraniteľností [5].
Neautentizovanému vzdialenému útočníkovi s prístupom do siete s podmi je za určitých okolností umožnené zobrazovať citlivé údaje (Secrets), čo môže viesť k spúšťaniu kódu [1].
Zraniteľnosť sa nachádza v produkte Kubernetes ingress-nginx vo verziách (>=1.11 AND <1.11.5) OR (==1.12).
CVSS: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Viac informácií:
- CVE-2025-1974 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-653: Improper Isolation or Compartmentalization at cwe.mitre.org
Zraniteľnosť bola verejne oznámená 24. 3. 2025.
Autentizovanému vzdialenému útočníkovi je umožnené ľubovolne meniť konfiguráciu stroja, čo môže spôsobiť neoprávnený prístup k citlivým údajom (Secrets) a spúšťanie kódu [2][3][4].
Zraniteľnosť sa nachádza v produkte Kubernetes ingress-nginx vo verziách (>=1.11 AND <1.11.5) OR (==1.12).
CVSS: CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Viac informácií:
- CVE-2025-1098 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CVE-2025-1097 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CVE-2025-24514 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-20: Improper Input Validation at cwe.mitre.org
Zraniteľnosť bola verejne oznámená 24. 3. 2025.
Neautentizovanému vzdialenému útočníkovi je nahrávaním súboru s špeciálne vytvoreným názvom umožnené spôsobiť DoS útok a za určitých okolností pristupovať k citlivým údajom [6].
Zraniteľnosť sa nachádza v produkte Kubernetes ingress-nginx vo verziách (>=1.11 AND <1.11.5) OR (==1.12).
CVSS: CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:L
Viac informácií:
- CVE-2025-24513 at cve.org, NVD, GitHub, CIRCL.LU, Debian, Ubuntu, Red Hat, SUSE
- CWE-20: Improper Input Validation at cwe.mitre.org
Zraniteľnosť bola verejne oznámená 24. 3. 2025.
Odkazy
- [1] https://nvd.nist.gov/vuln/detail/CVE-2025-1974
- [2] https://nvd.nist.gov/vuln/detail/CVE-2025-1098
- [3] https://nvd.nist.gov/vuln/detail/CVE-2025-1097
- [4] https://nvd.nist.gov/vuln/detail/CVE-2025-24514
- [5] https://www.openwall.com/lists/oss-security/2025/03/24/4
- [6] https://nvd.nist.gov/vuln/detail/CVE-2025-24513
Za CESNET-CERTS Martin Krajči dňa 26. 3. 2025.