CVE-2025-24514
ingress-nginx controller - अनसैनिटाइज़्ड auth-url एनोटेशन के माध्यम से कॉन्फ़िगरेशन इंजेक्शन
- प्रकाशित
- 24 मार्च 2025
- अद्यतन
- 26 फ़र॰ 2026
- सीएनए असाइन करना
- kubernetes
- साक्ष्य देखे गए
- 4 फ़र॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 98.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
ingress-nginx https://github.com/kubernetes/ingress-nginx में एक सुरक्षा समस्या का पता चला है, जहाँ `auth-url` Ingress एनोटेशन का उपयोग nginx में कॉन्फ़िगरेशन इंजेक्ट करने के लिए किया जा सकता है। इससे ingress-nginx कंट्रोलर के संदर्भ में मनमाना कोड निष्पादन और कंट्रोलर के लिए सुलभ Secrets का खुलासा हो सकता है। (ध्यान दें कि डिफ़ॉल्ट इंस्टॉलेशन में, कंट्रोलर पूरे क्लस्टर की सभी Secrets तक पहुँच सकता है।)
स्रोत
9- IngressNightmare-PoCएक्सप्लॉइट
यह IngressNightmare कमजोरियों (CVE-2025-1097, CVE-2025-1098, CVE-2025-24514, और CVE-2025-1974) का शोषण करने के लिए एक PoC कोड है।
CVE-2025-24514 के लिए रिमोट भेद्यता स्कैनर, एक ingress-nginx auth-url इंजेक्शन जो NGINX कॉन्फ़िगरेशन में हेरफेर और संभावित RCE की ओर ले जाता है। सुरक्षा परीक्षण के लिए Python-आधारित PoC।
- ingressNightmare-CVE-2025-1974-expsएक्सप्लॉइट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।