【误差通告】Kubernetes ingress-nginx控制器恣意代码执行误差(CVE-2025-1974)

宣布时间 2025-03-28

一、误差概述


误差名称

Kubernetes ingress-nginx控制器恣意代码执行误差

CVE   ID

CVE-2025-1974

误差类型

远程代码执行

发明时间

2025-03-28

误差评分

9.8

误差品级

严重

攻击向量

网络

所需权限

使用难度

用户交互

不需要

PoC/EXP

已果真

在野使用

未发明


ingress-nginx控制器是Kubernetes中的一个要害组件,用于管理集群内部和外部流量的会见控制。它通过界说Ingress资源来设置HTTP和HTTPS路由,实现负载平衡、SSL终止、反向代理等功效。该控制器基于NGINX,支持无邪的流量管理战略和高可扩展性。


2025年3月28日,尊龙凯官网入口集团VSRC监测到Kubernetes宣布的清静通告,指出在Kubernetes中发明了一个严重的清静误差,该误差影响ingress-nginx控制器。未经身份验证的攻击者仅需会见Pod网络,便可在ingress-nginx控制器上下文中执行恣意代码,进而泄露控制器可会见的Secrets。默认情形下,ingress-nginx控制用具有会见整个集群所有Secrets的权限。该误差的CVSS评分为9.8分,误差品级严重。


二、影响规模


ingress-nginx < v1.11.0

v1.11.0 <= ingress-nginx <= 1.11.4
ingress-nginx = v1.12.0


三、清静步伐


3.1 升级版本


官方已宣布修复版本ingress-nginx v1.12.1和v1.11.5,建议受影响用户尽快更新。


下载链接:https://github.com/kubernetes/ingress-nginx/releases/


3.2 暂时步伐


? 可以通过禁用ingress-nginx的Validating Admission Controller功效来显著降低危害。
若是使用Helm装置ingress-nginx:重新装置,并设置Helm值controller.admissionWebhooks.enabled=false。
若是手动装置ingress-nginx:删除名为ingress-nginx-admission的ValidatingWebhookConfiguration。编辑ingress-nginx-controller的Deployment或DaemonSet,移除控制器容器参数列表中的--validating-webhook。


3.3 通用建议


按期更新系统补丁,镌汰系统误差,提升服务器的清静性。
增强系统和网络的会见控制,修改防火墙战略,关闭非须要的应用端口或服务,镌汰将危险服务(如SSH、RDP等)袒露到公网,镌汰攻击面。
使用企业级清静产品,提升企业的网络清静性能。
增强系统用户和权限管理,启用多因素认证机制和最小权限原则,用户和软件权限应坚持在最低限度。
启用强密码战略并设置为按期修改。


3.4 参考链接


https://github.com/kubernetes/kubernetes/issues/131009
https://nvd.nist.gov/vuln/detail/CVE-2025-1974
https://kubernetes.io/blog/2025/03/24/ingress-nginx-cve-2025-1974/