CVE-2020-11710
Une vulnérabilité a été découverte dans docker-kong (pour Kong) jusqu'à la version 2.0.3. Le port de l'API d'administration peut être accessible sur des...
- Publié
- 12 avr. 2020
- Mise à jour
- 4 août 2024
- Attribution de CNA
- mitre
- Preuve observée
- 7 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HModéré · 30 prochains jours
- Percentile
- 98,3 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une vulnérabilité a été découverte dans docker-kong (pour Kong) jusqu'à la version 2.0.3. Le port de l'API d'administration peut être accessible sur des interfaces autres que 127.0.0.1. NOTE : Le fournisseur affirme que ce CVE n'est pas une vulnérabilité car il comporte un périmètre de bug inexact et des liens de correctif erronés. « 1) Périmètre de bug inexact - Le périmètre du problème concernait le modèle docker-compose de Kong, et non l'image Docker de Kong elle-même. En réalité, ce problème n'est associé à aucune version de la passerelle Kong. Par conséquent, la description indiquant « Une vulnérabilité a été découverte dans docker-kong (pour Kong) jusqu'à la version 2.0.3 » est incorrecte. Ce problème ne survient que si un utilisateur décide de lancer Kong via docker-compose sans suivre la documentation de sécurité. Le modèle docker-compose est destiné aux utilisateurs qui souhaitent démarrer rapidement avec Kong et n'est prévu qu'à des fins de développement. 2) Liens de correctif incorrects - Le CVE pointe actuellement vers une amélioration de la documentation comme lien de « correctif » : https://github.com/Kong/docs.konghq.com/commit/d693827c32144943a2f45abc017c1321b33ff611. Ce lien pointe en réalité vers une amélioration apportée par Kong Inc. pour rendre le système infaillible. Cependant, les instructions pour protéger l'API d'administration étaient déjà bien documentées ici : https://docs.konghq.com/2.0.x/secure-admin-api/#network-layer-access-restrictions, publiées pour la première fois en 2017 (comme le montre ce commit : https://github.com/Kong/docs.konghq.com/commit/e99cf875d875dd84fdb751079ac37882c9972949). Enfin, le lien hypertexte vers https://github.com/Kong/kong (un dépôt GitHub sans rapport avec ce problème) dans la liste des hyperliens ne contient aucune information pertinente sur ce sujet. »
Sources
1- kong-pwnExploit
Utiliser un KongAPI exposé pour agir comme un proxy et obtenir des URLs de métadonnées ou des URLs internes.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.