CVE-2024-7646
ingress-nginx में एक सुरक्षा समस्या खोजी गई है, जहाँ networking.k8s.io या extensions API समूह में Ingress ऑब्जेक्ट बनाने की अनुमति रखने वाला कोई भी अभिकर्ता (actor) एनोटेशन सत्यापन (annotation...
- प्रकाशित
- 16 अग॰ 2024
- अद्यतन
- 19 अग॰ 2024
- सीएनए असाइन करना
- kubernetes
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.0%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
ingress-nginx में एक सुरक्षा समस्या खोजी गई है, जहाँ `networking.k8s.io` या `extensions` API समूह में Ingress ऑब्जेक्ट बनाने की अनुमति रखने वाला कोई भी अभिकर्ता (actor) एनोटेशन सत्यापन (annotation validation) को बायपास करके मनमाने कमांड इंजेक्ट कर सकता है और ingress-nginx नियंत्रक (controller) की साख (credentials) प्राप्त कर सकता है। डिफ़ॉल्ट कॉन्फ़िगरेशन में, उस साख के पास क्लस्टर के सभी secrets तक पहुँच होती है।
स्रोत
2CVE-2024-7646 के लिए PoC
PoC CVE-2024-7646
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।