CVE-2023-2728
ServiceAccount admission plugin द्वारा लागू की गई mountable secrets policy को बायपास करना
- प्रकाशित
- 3 जुल॰ 2023
- अद्यतन
- 13 फ़र॰ 2025
- सीएनए असाइन करना
- kubernetes
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 81.1%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
उपयोगकर्ता ephemeral containers का उपयोग करते समय ServiceAccount admission plugin द्वारा लागू की गई mountable secrets नीति को दरकिनार करते हुए containers लॉन्च कर सकते हैं। यह नीति सुनिश्चित करती है कि किसी service account के साथ चलने वाले pods केवल उस service account के secrets फ़ील्ड में निर्दिष्ट secrets को ही संदर्भित कर सकते हैं। Kubernetes clusters केवल तब प्रभावित होते हैं जब ServiceAccount admission plugin और `kubernetes.io/enforce-mountable-secrets` annotation का उपयोग ephemeral containers के साथ एक साथ किया जाता है।
स्रोत
1- Metasploit-Module-TFMएक्सप्लॉइट
रूबी में लिखा गया मॉड्यूल, जिसका उद्देश्य CVE-2023-2728 और CVE-2024-3177 कमजोरियों का शोषण करना है — दोनों ही कस्टम Metasploit मॉड्यूल का उपयोग करके Kubernetes क्लस्टर में सीक्रेट माउंट नीति से संबंधित हैं। यह साइबर सुरक्षा में मास्टर डिग्री की अंतिम परियोजना का हिस्सा है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।