CVE-2020-11710
È stato scoperto un problema in docker-kong (per Kong) fino alla versione 2.0.3. La porta dell'API di amministrazione potrebbe essere accessibile su...
- Pubblicato
- 12 apr 2020
- Aggiornato
- 4 ago 2024
- Assegnazione CNA
- mitre
- Evidenza osservata
- 7 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HModerato · prossimi 30 giorni
- Percentile
- 98,3%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
È stato scoperto un problema in docker-kong (per Kong) fino alla versione 2.0.3. La porta dell'API di amministrazione potrebbe essere accessibile su interfacce diverse da 127.0.0.1. NOTA: il fornitore sostiene che questa CVE non è una vulnerabilità perché ha un ambito del bug impreciso e collegamenti alla patch errati. "1) Ambito del bug impreciso - L'ambito del problema riguardava il template docker-compose di Kong, e non l'immagine Docker di Kong stessa. In realtà, questo problema non è associato a nessuna versione del gateway Kong. Pertanto, la descrizione che afferma 'È stato scoperto un problema in docker-kong (per Kong) fino alla versione 2.0.3.' è errata. Questo problema si verifica solo se un utente decide di avviare Kong tramite docker-compose senza seguire la documentazione di sicurezza. Il template docker-compose è pensato per consentire agli utenti di iniziare rapidamente con Kong ed è destinato esclusivamente a scopi di sviluppo. 2) Collegamenti alla patch errati - La CVE attualmente indica un miglioramento della documentazione come collegamento alla 'Patch': https://github.com/Kong/docs.konghq.com/commit/d693827c32144943a2f45abc017c1321b33ff611. Questo collegamento punta in realtà a un miglioramento apportato da Kong Inc per rendere il sistema a prova di errore. Tuttavia, le istruzioni su come proteggere l'API di amministrazione erano già ben documentate qui: https://docs.konghq.com/2.0.x/secure-admin-api/#network-layer-access-restrictions, pubblicate per la prima volta nel 2017 (come mostrato in questo commit: https://github.com/Kong/docs.konghq.com/commit/e99cf875d875dd84fdb751079ac37882c9972949). Infine, il collegamento ipertestuale a https://github.com/Kong/kong (un repository GitHub non correlato a questo problema) nell'elenco dei collegamenti ipertestuali non include alcuna informazione significativa su questo argomento.
Fonti
1- kong-pwnExploit
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.