CVE-2025-24513
ingress-nginx कंट्रोलर - auth सीक्रेट फ़ाइल पाथ ट्रैवर्सल भेद्यता
- प्रकाशित
- 24 मार्च 2025
- अद्यतन
- 3 नव॰ 2025
- सीएनए असाइन करना
- kubernetes
- साक्ष्य देखे गए
- 27 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:Lकम · अगले 30 दिन
- प्रतिशत
- 88.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
ingress-nginx https://github.com/kubernetes/ingress-nginx में एक सुरक्षा समस्या पाई गई, जहाँ ingress-nginx Admission Controller सुविधा द्वारा हमलावर-प्रदत्त डेटा को फ़ाइलनाम में शामिल किया जाता है, जिसके परिणामस्वरूप कंटेनर के भीतर directory traversal होता है। इससे denial of service हो सकता है, या अन्य कमजोरियों के साथ संयुक्त होने पर, क्लस्टर से Secret ऑब्जेक्ट्स का सीमित प्रकटीकरण हो सकता है।
स्रोत
1CVE-2025-1974
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।