CVE-2020-8554
Kubernetes Man-in-the-Middle mittels LoadBalancer oder ExternalIPs
- Veröffentlicht
- 21.01.2021
- Aktualisiert
- 01.06.2026
- CNA zuweisen
- kubernetes
- Beweise beobachtet
- 05.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:LNiedrig · nächste 30 Tage
- Perzentil
- 95,2 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Kubernetes-API-Server in allen Versionen erlauben es einem Angreifer, der in der Lage ist, einen ClusterIP-Dienst zu erstellen und das Feld spec.externalIPs zu setzen, den Datenverkehr zu dieser IP-Adresse abzufangen. Zusätzlich kann ein Angreifer, der in der Lage ist, den Status (was als privilegierte Operation gilt und Benutzern normalerweise nicht gewährt werden sollte) eines LoadBalancer-Dienstes zu patchen, status.loadBalancer.ingress.ip mit ähnlicher Wirkung setzen.
Quellen
1Proof-of-Concept-Exploit für CVE-2020-8554, der die Manipulation von Kubernetes-Service-externalIP demonstriert, um Man-in-the-Middle-Angriffe auf den Cluster-Verkehr zu erreichen.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.