CVE-2021-25735
Validating Admission Webhook कुछ पिछले फ़ील्ड्स का निरीक्षण नहीं करता है
- प्रकाशित
- 6 सित॰ 2021
- अद्यतन
- 16 सित॰ 2024
- सीएनए असाइन करना
- kubernetes
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:N/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 92.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
kube-apiserver में एक सुरक्षा समस्या खोजी गई है जो Node अपडेट्स को Validating Admission Webhook को बायपास करने की अनुमति दे सकती है। यह भेद्यता केवल उन क्लस्टरों को प्रभावित करती है जो Nodes के लिए Validating Admission Webhook चलाते हैं जो Node ऑब्जेक्ट की पुरानी स्थिति के आधार पर कम से कम आंशिक रूप से प्रवेश (admission) से इनकार करता है। Validating Admission Webhook कुछ पिछले फ़ील्ड्स का अवलोकन नहीं करता है।
स्रोत
1- CVE-2021-25735एक्सप्लॉइट
सीवीई-2021-25735 के लिए एक्सप्लॉइट जो नोड लेबल हेरफेर के माध्यम से Kubernetes Validating Admission Webhook बायपास को प्रदर्शित करता है, साथ में तैनात करने योग्य Docker कंटेनर और वेबहुक पंजीकरण स्क्रिप्ट।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।