CVE-2018-1002105
في جميع إصدارات Kubernetes السابقة على v1.10.11 وv1.11.5 وv1.12.3، أدى التعامل غير الصحيح مع استجابات الأخطاء لطلبات الترقية المُمرَّرة في kube-apiserver إلى...
- تم النشر
- 05/12/2018
- محدث
- 05/08/2024
- تخصيص CNA
- kubernetes
- الأدلة المرصودة
- 10/12/2018
CVSS الأساسي
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمرتفع · الثلاثين يومًا القادمة
- المئوية
- 99.7%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
في جميع إصدارات Kubernetes السابقة على v1.10.11 وv1.11.5 وv1.12.3، أدى التعامل غير الصحيح مع استجابات الأخطاء لطلبات الترقية المُمرَّرة في kube-apiserver إلى السماح للطلبات المُصمَّمة خصيصًا بإنشاء اتصال عبر خادم Kubernetes API إلى الخوادم الخلفية، ثم إرسال طلبات عشوائية عبر نفس الاتصال مباشرةً إلى الخادم الخلفي، مع مصادقة تتم باستخدام بيانات اعتماد TLS الخاصة بخادم Kubernetes API المستخدمة لإنشاء اتصال الخادم الخلفي.
المصادر
5- poc_CVE-2018-1002105استغلال
إثبات مفهوم لاستغلال CVE-2018-1002105 يستهدف خادم واجهة برمجة تطبيقات Kubernetes. يدعم تصعيد الامتيازات المصادق عليه وغير المصادق عليه لاستخراج الأسرار أو الحصول على صلاحيات مسؤول الكتلة عبر طرق exec أو portforward أو attach.
إثبات مفهوم لاستغلال CVE-2018-1002105، وهي ثغرة تصعيد صلاحيات في Kubernetes تسمح بتنفيذ أوامر غير مصرح بها داخل الحاويات (pods) عبر خادم kube-apiserver.
- cve-2018-1002105استغلال
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.