【误差通告】Kubernetes ingress-nginx控制器恣意代码执行误差(CVE-2025-1974)
宣布时间 2025-03-28一、误差概述
误差名称 | Kubernetes ingress-nginx控制器恣意代码执行误差 | ||
CVE ID | CVE-2025-1974 | ||
误差类型 | 远程代码执行 | 发明时间 | 2025-03-28 |
误差评分 | 9.8 | 误差品级 | 严重 |
攻击向量 | 网络 | 所需权限 | 无 |
使用难度 | 低 | 用户交互 | 不需要 |
PoC/EXP | 已果真 | 在野使用 | 未发明 |
ingress-nginx控制器是Kubernetes中的一个要害组件,用于管理集群内部和外部流量的会见控制。它通过界说Ingress资源来设置HTTP和HTTPS路由,实现负载平衡、SSL终止、反向代理等功效。该控制器基于NGINX,支持无邪的流量管理战略和高可扩展性。
2025年3月28日,尊龙凯官网入口集团VSRC监测到Kubernetes宣布的清静通告,指出在Kubernetes中发明了一个严重的清静误差,该误差影响ingress-nginx控制器。未经身份验证的攻击者仅需会见Pod网络,便可在ingress-nginx控制器上下文中执行恣意代码,进而泄露控制器可会见的Secrets。默认情形下,ingress-nginx控制用具有会见整个集群所有Secrets的权限。该误差的CVSS评分为9.8分,误差品级严重。
二、影响规模
ingress-nginx < v1.11.0
三、清静步伐
3.1 升级版本
下载链接:https://github.com/kubernetes/ingress-nginx/releases/


京公网安备11010802024551号