
PoC pour CVE-2025-1974 : RCE critique dans Ingress-NGINX (<v1.12.1) via une injection de configuration non sécurisée. Exploitable depuis le réseau de pods sans identifiants, permettant l'exécution de code et une éventuelle prise de contrôle du cluster. Corrigé dans v1.12.1 et v1.11.5. Pour la recherche/éducation uniquement.
⚠️ RCE critique dans Ingress-NGINX via injection de configuration (CVE-2025-1974 et plus)
Ce dépôt contient un exploit de preuve de concept (PoC) pour CVE-2025-1974, une vulnérabilité Critique (CVSS 9.8) dans le contrôleur Ingress-NGINX pour Kubernetes. Cette faille permet une exécution de code à distance non authentifiée via une injection de configuration non sécurisée lors de l'utilisation du contrôleur d'admission validant. C'est la plus grave d'un ensemble de cinq vulnérabilités divulguées et corrigées le 26 mars 2025.
📌 Impact :
• Versions affectées : contrôleur Ingress-NGINX antérieur à v1.12.1 / v1.11.5
• Surface d'attaque :
• Exploitable par toute charge de travail sur le réseau Pod — aucun identifiant ou privilège administrateur requis
• Les attaquants peuvent injecter des directives NGINX arbitraires (par exemple, content_by_lua_block) via des annotations comme configuration-snippet
• Combiné à des erreurs de configuration, les attaquants peuvent exfiltrer des Secrets ou compromettre entièrement le cluster
• Portée :
• Ingress-NGINX a souvent accès à tous les Secrets du cluster par défaut
• Les Pods dans un VPC cloud typique ou un réseau d'entreprise peuvent atteindre le point de terminaison du contrôleur d'admission
• Les clusters affectés incluent ceux exécutant Ingress-NGINX avec le contrôle d'admission activé (par défaut dans de nombreuses configurations)
🛡️ Atténuation :
• Mettez à niveau vers Ingress-NGINX v1.12.1 ou v1.11.5
• Désactivez les annotations risquées (configuration-snippet, server-snippet, etc.)
• Limitez l'accès réseau au Webhook d'admission validant
• Appliquez un RBAC strict pour empêcher la création non autorisée d'Ingress
🧪 Ce PoC démontre comment les attaquants peuvent exploiter la vulnérabilité pour exécuter du code arbitraire à l'intérieur du pod du contrôleur Ingress — qui a souvent accès aux services internes et aux secrets — permettant une prise de contrôle complète du cluster dans des configurations vulnérables.
🚨 Avertissement : Ce PoC est à des fins éducatives et de recherche uniquement. Ne l'utilisez pas sans autorisation explicite.