Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
cve-2026-24514-Kubernetes-Dos — CVE-2026-24514 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, ingress-nginx वैलिडेटिंग एडमिशन वेबहुक में मेमोरी एग्जॉस्शन डिनायल-ऑफ-सर्विस, जो कम-विशेषाधिकार वाले हमलावरों को अत्यधिक बड़े AdmissionReview अनुरोधों के माध्यम से कंट्रोलर पॉड्स को क्रैश करने की अनुमति देता है। | Kitploit
उपकरण/GitHubGitHub/mbanyamer/cve-2026-24514-kubernetes-dos
कंटेनर सुरक्षाभेद्यता विश्लेषणशोषणवेब सुरक्षाक्लाउड सुरक्षा
GitHubmbanyamer/cve-2026-24514-kubernetes-dos

cve-2026-24514-Kubernetes-Dos

CVE-2026-24514 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, ingress-nginx वैलिडेटिंग एडमिशन वेबहुक में मेमोरी एग्जॉस्शन डिनायल-ऑफ-सर्विस, जो कम-विशेषाधिकार वाले हमलावरों को अत्यधिक बड़े AdmissionReview अनुरोधों के माध्यम से कंट्रोलर पॉड्स को क्रैश करने की अनुमति देता है।

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
रिपॉजिटरी देखें
96 महीने पहलेअभी तक समीक्षित नहीं

Author CVE-2026-24514 Severity CVSS v3.1 CWE-770 Exploit Type Published

CVE-2026-24514 – ingress-nginx वैलिडेटिंग एडमिशन वेबहुक में क्रिटिकल मेमोरी एग्ज़ॉशन

अनप्रमाणित / निम्न-विशेषाधिकार वाला रिमोट डिनायल-ऑफ-सर्विस भेद्यता जो हमलावरों को अत्यधिक बड़े AdmissionReview अनुरोधों के माध्यम से ingress-nginx कंट्रोलर पॉड्स को क्रैश करने की अनुमति देती है।

अवलोकन और व्यावसायिक प्रभाव

ingress-nginx वैलिडेटिंग एडमिशन वेबहुक (जब सक्षम हो) आने वाले AdmissionReview ऑब्जेक्ट्स के आकार पर उचित सीमाएं लागू नहीं करता है।
एक हमलावर जो वेबहुक एंडपॉइंट तक पहुंच सकता है — यहां तक कि केवल निम्न विशेषाधिकारों के साथ — अत्यधिक बड़े JSON पेलोड सबमिट कर सकता है, जिससे कंट्रोलर प्रक्रिया को भारी मात्रा में मेमोरी आवंटित करने के लिए मजबूर होना पड़ता है।

परिणामों में शामिल हैं:

  • ingress-nginx पॉड्स की तत्काल OOM समाप्ति (OOMKilled)
  • नए/संशोधित Ingress संसाधनों के लिए एडमिशन वैलिडेशन का नुकसान
  • नए इनग्रेस ट्रैफिक रूटिंग में अस्थायी या लंबे समय तक व्यवधान
  • संभावित कैस्केडिंग प्रभाव: नोड मेमोरी दबाव, पॉड निष्कासन, संसाधन-सीमित वातावरण में क्लस्टर अस्थिरता
  • सबसे खराब स्थिति में मल्टी-टेनेंट क्लस्टर: असंबंधित नेमस्पेस और वर्कलोड पर प्रभाव

CVSS v3.1 बेस स्कोर
6.5 मध्यम
वेक्टर स्ट्रिंग
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H

कमजोरी
CWE-770: सीमाओं या थ्रॉटलिंग के बिना संसाधनों का आवंटन

क्रेडिट
मोहम्मद इदरीस बन्यामेर – @banyamer_security (जॉर्डन)

प्रभावित संस्करण

घटकभेद्य संस्करणस्थिर संस्करणवेबहुक डिफ़ॉल्ट रूप से सक्षम?
ingress-nginx< 1.13.7≥ 1.13.7नहीं
ingress-nginx (1.14.x)< 1.14.3≥ 1.14.3नहीं

नोट: यह भेद्यता केवल तभी प्रकट होती है जब वैलिडेटिंग एडमिशन वेबहुक सुविधा स्पष्ट रूप से सक्षम हो।

📊 PoC हमला प्रवाह

root@kitploit:~
sequenceDiagram
    participant Attacker as Low-priv. Attacker<br>(inside / adjacent cluster)
    participant API as kube-apiserver
    participant WebhookConfig as ValidatingWebhookConfiguration<br>(ingress-nginx-admission)
    participant AdmissionSvc as ingress-nginx-admission<br>Service / Pod
    participant Controller as ingress-nginx Controller Process

    Note over Attacker,Controller: Attack prerequisites: webhook enabled + reachable endpoint

    Attacker->>API: 1. Create/Update large Ingress resource<br>OR direct POST to webhook endpoint
    API->>WebhookConfig: 2. Trigger admission review
    WebhookConfig->>AdmissionSvc: 3. Forward AdmissionReview v1 request<br>(very large JSON body)

    AdmissionSvc->>Controller: 4. Receive & begin parsing huge payload
    activate Controller
    Note right of Controller: No request body size limit in vulnerable versions
    Controller-->>Controller: 5. Allocate memory for large strings/objects<br>(heap grows massively → OOM imminent)
    Controller->>AdmissionSvc: 6. (Fails / hangs due to memory exhaustion)
    deactivate Controller

    Kubernetes->>AdmissionSvc: 7. kubelet detects memory limit breach
    Kubernetes->>AdmissionSvc: 8. OOMKill container
    AdmissionSvc-->>API: 9. Webhook timeout / connection refused
    API-->>Attacker: 10. Admission denied or timeout<br>(Ingress creation fails)

    Note over Attacker,Kubernetes: Result:
    Note over Attacker,Kubernetes: • ingress-nginx pod restarted / crashed
    Note over Attacker,Kubernetes: • Temporary loss of ingress validation
    Note over Attacker,Kubernetes: • Potential brief service disruption for new ingresses
    Note over Attacker,Kubernetes: • Possible node pressure in low-memory clusters

शोषण – उपयोग उदाहरण

महत्वपूर्ण: यह भेद्यता केवल पृथक लैब/परीक्षण क्लस्टर में स्पष्ट अनुमति के साथ प्रदर्शित की जानी चाहिए।
उत्पादन वातावरण के खिलाफ इसे चलाना अवैध है और आउटेज का कारण बन सकता है।

अनुशंसित सुरक्षित परीक्षण विधि:

root@kitploit:~
# 1. Port-forward the admission service locally
kubectl port-forward svc/ingress-nginx-controller-admission \
  8443:443 -n ingress-nginx

# 2. Run PoC with increasing payload sizes (start small!)
python3 cve-2026-24514-Kubernetes.py https://localhost:8443/validate 25 --insecure

# 3. Monitor memory & pod status in another terminal
watch -n 2 'kubectl top pods -n ingress-nginx && kubectl get pods -n ingress-nginx'

# More aggressive examples (use with caution)
python3 cve-2026-24514-Kubernetes.py https://localhost:8443/validate 80 --insecure
python3 cve-2026-24514-Kubernetes.py https://localhost:8443/validate 150 --insecure --field-name enormousJunk

यथार्थवादी हमले के परिदृश्य:

  • क्लस्टर के अंदर हमलावर (समझौता किया गया पॉड / डेवलपर एक्सेस) → सीधा आंतरिक DNS कॉल
  • गलत कॉन्फ़िगरेशन के कारण उजागर वेबहुक सेवा (LoadBalancer / NodePort)
  • सोशल इंजीनियरिंग / सप्लाई-चेन हमला जो विशाल एनोटेशन / फ़ील्ड के साथ दुर्भावनापूर्ण Ingress मैनिफेस्ट वितरित करता है

शमन और सख्तीकरण अनुशंसाएँ

  1. तुरंत अपग्रेड करें ingress-nginx ≥ 1.13.7 या ≥ 1.14.3 पर
  2. यदि अपग्रेड में देरी हो:
    • वैलिडेटिंग एडमिशन वेबहुक को अक्षम करें (--enable-validating-webhook=false)
    • NetworkPolicy का उपयोग करके एडमिशन सेवा तक नेटवर्क पहुंच प्रतिबंधित करें
  3. असामान्य मेमोरी उपयोग / पुनरारंभ के लिए ingress-nginx पॉड्स की निगरानी करें
  4. ingress-nginx नेमस्पेस पर संसाधन कोटा + मेमोरी सीमाएं लागू करने पर विचार करें
  5. ऑडिट करें कि आंतरिक वेबहुक एंडपॉइंट्स तक कौन पहुंच सकता है

संदर्भ

  • आधिकारिक मुद्दा (माना गया): https://github.com/kubernetes/ingress-nginx/issues/136680
  • ingress-nginx सुरक्षा सलाहकार: https://kubernetes.github.io/ingress-nginx/security/
  • प्रोजेक्ट रिपॉजिटरी: https://github.com/kubernetes/ingress-nginx
  • NVD CVE प्रविष्टि: https://nvd.nist.gov/vuln/detail/CVE-2026-24514

जिम्मेदार प्रकटीकरण और PoC क्रेडिट: मोहम्मद इदरीस बन्यामेर (@banyamer_security)

टूल डाउनलोड करें