CVE-2020-8554
लोडबैलेंसर या एक्सटर्नलआईपी का उपयोग करके कुबरनेट्स मैन-इन-द-मिडिल
- प्रकाशित
- 21 जन॰ 2021
- अद्यतन
- 1 जून 2026
- सीएनए असाइन करना
- kubernetes
- साक्ष्य देखे गए
- 5 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:Lकम · अगले 30 दिन
- प्रतिशत
- 95.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
कुबरनेट्स API सर्वर के सभी संस्करण एक हमलावर को, जो ClusterIP सेवा बना सकता है और spec.externalIPs फ़ील्ड सेट कर सकता है, उस IP पते पर ट्रैफ़िक को इंटरसेप्ट करने की अनुमति देते हैं। इसके अतिरिक्त, एक हमलावर जो LoadBalancer सेवा के status को पैच कर सकता है (जिसे एक विशेषाधिकार प्राप्त ऑपरेशन माना जाता है और सामान्यतः उपयोगकर्ताओं को प्रदान नहीं किया जाना चाहिए), वह status.loadBalancer.ingress.ip को समान प्रभाव के लिए सेट कर सकता है।
स्रोत
1CVE-2020-8554 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, जो क्लस्टर ट्रैफ़िक पर मैन-इन-द-मिडिल हमलों को प्राप्त करने के लिए Kubernetes सेवा externalIP हेरफेर प्रदर्शित करता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।