CVE-2022-3294
प्रॉक्सी करते समय नोड पता हमेशा सत्यापित नहीं किया जाता है
- प्रकाशित
- 1 मार्च 2023
- अद्यतन
- 7 मार्च 2025
- सीएनए असाइन करना
- kubernetes
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 74.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
उपयोगकर्ताओं के पास कंट्रोल प्लेन नेटवर्क में सुरक्षित एंडपॉइंट तक पहुँच हो सकती है। Kubernetes क्लस्टर तभी प्रभावित होते हैं जब कोई अविश्वसनीय उपयोगकर्ता Node ऑब्जेक्ट्स को संशोधित कर सकता है और उन्हें प्रॉक्सी अनुरोध भेज सकता है। Kubernetes नोड प्रॉक्सिंग का समर्थन करता है, जो kube-apiserver के क्लाइंट्स को Kubelet के एंडपॉइंट्स तक पहुँचने, Pods से कनेक्शन स्थापित करने, कंटेनर लॉग प्राप्त करने और बहुत कुछ करने की अनुमति देता है। हालाँकि Kubernetes पहले से ही Nodes के लिए प्रॉक्सिंग पते को मान्य करता है, kube-apiserver में एक बग ने इस मान्यता को बायपास करना संभव बना दिया। इस मान्यता को बायपास करने से Nodes के लिए निर्धारित प्रमाणित अनुरोधों को API सर्वर के निजी नेटवर्क तक पहुँचने की अनुमति मिल सकती है।
स्रोत
1- CVE-2022-3294एक्सप्लॉइट
विशेषाधिकार उन्नयन nodes/proxy (बनाने की कार्रवाई अनुमत) और nodes/status (अद्यतन/पैच कार्रवाइयाँ अनुमत) के माध्यम से
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।