
CVE-2025-1974 के लिए PoC: Ingress-NGINX (<v1.12.1) में क्रिटिकल RCE, असुरक्षित कॉन्फ़िग इंजेक्शन के माध्यम से। पॉड नेटवर्क से बिना क्रेडेंशियल के शोषण योग्य, जिससे कोड निष्पादन और संभावित क्लस्टर अधिग्रहण संभव होता है। v1.12.1 और v1.11.5 में ठीक किया गया। केवल शोध/शिक्षा के लिए।
⚠️ Ingress-NGINX में कॉन्फ़िगरेशन इंजेक्शन के माध्यम से क्रिटिकल RCE (CVE-2025-1974 और अधिक)
इस रिपॉजिटरी में CVE-2025-1974 के लिए एक प्रूफ-ऑफ-कॉन्सेप्ट (PoC) एक्सप्लॉइट है, जो Kubernetes के Ingress-NGINX कंट्रोलर में एक क्रिटिकल (CVSS 9.8) कमजोरी है। यह दोष Validating Admission Controller का उपयोग करते समय असुरक्षित कॉन्फ़िगरेशन इंजेक्शन के माध्यम से अनधिकृत रिमोट कोड निष्पादन की अनुमति देता है। यह 26 मार्च, 2025 को खुलासा और पैच किए गए पाँच कमजोरियों के सेट में सबसे गंभीर है।
📌 प्रभाव:
• प्रभावित संस्करण: v1.12.1 / v1.11.5 से पहले के Ingress-NGINX कंट्रोलर
• हमले की सतह:
• पॉड नेटवर्क पर किसी भी वर्कलोड द्वारा शोषण योग्य — कोई क्रेडेंशियल या व्यवस्थापक विशेषाधिकार आवश्यक नहीं
• हमलावर configuration-snippet जैसे एनोटेशन के माध्यम से मनमाने NGINX निर्देश (जैसे content_by_lua_block) इंजेक्ट कर सकते हैं
• जब गलत कॉन्फ़िगरेशन के साथ जोड़ा जाता है, तो हमलावर Secrets को बाहर निकाल सकते हैं या पूर्ण क्लस्टर समझौता प्राप्त कर सकते हैं
• दायरा:
• Ingress-NGINX के पास डिफ़ॉल्ट रूप से अक्सर सभी क्लस्टर Secrets तक पहुँच होती है
• एक सामान्य क्लाउड VPC या कॉर्पोरेट नेटवर्क में पॉड एडमिशन कंट्रोलर एंडपॉइंट तक पहुँच सकते हैं
• प्रभावित क्लस्टर में वे शामिल हैं जो एडमिशन कंट्रोल सक्षम (कई सेटअप में डिफ़ॉल्ट) के साथ Ingress-NGINX चला रहे हैं
🛡️ शमन:
• Ingress-NGINX v1.12.1 या v1.11.5 में अपग्रेड करें
• जोखिम भरे एनोटेशन (configuration-snippet, server-snippet, आदि) अक्षम करें
• Validating Admission Webhook तक नेटवर्क पहुँच को लॉक डाउन करें
• अनधिकृत Ingress निर्माण को रोकने के लिए सख्त RBAC लागू करें
🧪 यह PoC दर्शाता है कि हमलावर कैसे कमजोरी का लाभ उठाकर इनग्रेस कंट्रोलर पॉड के अंदर मनमाना कोड चला सकते हैं — जिसके पास अक्सर आंतरिक सेवाओं और रहस्यों तक पहुँच होती है — कमजोर कॉन्फ़िगरेशन में पूर्ण क्लस्टर अधिग्रहण तक बढ़ जाता है।
🚨 अस्वीकरण: यह PoC केवल शैक्षिक और अनुसंधान उद्देश्यों के लिए है। स्पष्ट अनुमति के बिना इसका उपयोग न करें।