CVE-2020-11710
تم اكتشاف مشكلة في docker-kong (خاص بـ Kong) حتى الإصدار 2.0.3. قد يكون منفذ واجهة برمجة التطبيقات الإدارية (admin API) متاحًا على واجهات أخرى غير 127.0.0.1....
- تم النشر
- 12/04/2020
- محدث
- 04/08/2024
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 07/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hمتوسط · الثلاثين يومًا القادمة
- المئوية
- 98.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
تم اكتشاف مشكلة في docker-kong (خاص بـ Kong) حتى الإصدار 2.0.3. قد يكون منفذ واجهة برمجة التطبيقات الإدارية (admin API) متاحًا على واجهات أخرى غير 127.0.0.1. ملاحظة: يجادل البائع بأن هذا CVE ليس ثغرة أمنية لأنه يحتوي على نطاق خطأ غير دقيق وروابط تصحيح غير صحيحة. "1) نطاق خطأ غير دقيق - كان نطاق المشكلة على قالب docker-compose الخاص بـ Kong، وليس على صورة docker الخاصة بـ Kong نفسها. في الواقع، هذه المشكلة غير مرتبطة بأي إصدار من بوابة Kong. وبالتالي، فإن الوصف الذي ينص على 'تم اكتشاف مشكلة في docker-kong (خاص بـ Kong) حتى الإصدار 2.0.3.' غير صحيح. تحدث هذه المشكلة فقط إذا قرر المستخدم تشغيل Kong عبر docker-compose دون اتباع الوثائق الأمنية. قالب docker-compose مخصص للمستخدمين لبدء العمل مع Kong بسرعة، وهو مخصص لأغراض التطوير فقط. 2) روابط تصحيح غير صحيحة - يشير CVE حاليًا إلى تحسين في الوثائق كرابط 'تصحيح': https://github.com/Kong/docs.konghq.com/commit/d693827c32144943a2f45abc017c1321b33ff611. يشير هذا الرابط في الواقع إلى تحسين قامت به شركة Kong Inc لمنع الأخطاء. ومع ذلك، كانت التعليمات الخاصة بكيفية حماية واجهة برمجة التطبيقات الإدارية موثقة جيدًا بالفعل هنا: https://docs.konghq.com/2.0.x/secure-admin-api/#network-layer-access-restrictions ، والتي نُشرت لأول مرة في عام 2017 (كما هو موضح في هذا الالتزام: https://github.com/Kong/docs.konghq.com/commit/e99cf875d875dd84fdb751079ac37882c9972949). أخيرًا، الرابط التشعبي إلى https://github.com/Kong/kong (مستودع GitHub غير مرتبط بهذه المشكلة) في قائمة الروابط التشعبية لا يتضمن أي معلومات مفيدة حول هذا الموضوع.
المصادر
1- kong-pwnاستغلال
استخدم KongAPI المكشوف ليعمل كبروكسي والحصول على عناوين URL للبيانات الوصفية أو عناوين URL الداخلية
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.