Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2025-1974 — WHS3期 仮想化脆弱性(CVE) Docker環境構築課題 | Kitploit
ツール/GitHubGitHub/salt318/cve-2025-1974
コンテナセキュリティ脆弱性分析エクスプロイトウェブアプリケーション悪用ペネトレーションテストクラウドセキュリティ学習と教育ラボと実践
GitHubsalt318/cve-2025-1974

CVE-2025-1974

WHS3期 仮想化脆弱性(CVE) Docker環境構築課題

リポジトリを見る
81年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2025-1974

ホワイトハットスクール3期 - [김소은 (@salt318)] (https://github.com/salt318/vulhub)

概要

  • Kubernetesの中核セキュリティメカニズムであるIngress-NGINX Admission Controllerの欠陥により発生
  • Ingress-NGINX Admission Controllerは認証なしでネットワークに露出している
  • これにより、攻撃者は悪意のあるAdmissionReviewリクエストを操作して、Ingressリソースに不正な構成を挿入できる
  • 他の脆弱性と連携した場合、リモートコード実行が可能(CVE-2025-24514、CVE-2025-1097またはCVE-2025-1098)

環境構成及び実行

  • docker compose up -dを実行してテスト環境を起動(K3sベースのKubernetes環境)
  • 悪意のあるシェルコードをコンパイル
    root@kitploit:~
    gcc -shared -fPIC -o shell.so shell.c
    
  • 以下のコマンドで脆弱性を悪用
    root@kitploit:~
    python exploit.py -a https://localhost:30443/networking/v1/ingresses -i http://localhost:30080/fake/addr -s shell.so
    

実行結果

CVE-2025-1974

まとめ

Ingress-NGINX Admission Controllerの認証の欠如という脆弱性は、悪意のあるIngressリソースの挿入やシステムの制御を可能にし、他の脆弱性と連携した場合にはリモートコード実行(RCE)につながる可能性がある。したがって、Admission Controllerへのアクセスに対する認証及び権限検証の強化、Ingressリソースの検証ロジックの強化、ネットワークACL(Access Control List)設定による外部アクセスの遮断などのセキュリティ対策を適用する必要がある。

ツールをダウンロード