Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2025-05134

Опубликовано: 23 мар. 2025
Источник: fstec
CVSS3: 4.8
CVSS2: 4
EPSS Низкий

Описание

Уязвимость контроллера входящего трафика в кластере Kubernetes ingress-nginx связана с ошибками при обработке аннотаций Ingress-объектов. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код

Вендор

ООО «Ред Софт»
NGINX Inc.

Наименование ПО

РЕД ОС
NGINX Ingress Controller

Версия ПО

7.3 (РЕД ОС)
1.12.0 (NGINX Ingress Controller)
от 1.11.0 до 1.11.4 включительно (NGINX Ingress Controller)
до 1.11.0 (NGINX Ingress Controller)

Тип ПО

Операционная система
Сетевое программное средство

Операционные системы и аппаратные платформы

ООО «Ред Софт» РЕД ОС 7.3

Уровень опасности уязвимости

Средний уровень опасности (базовая оценка CVSS 2.0 составляет 4)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 4,8)

Возможные меры по устранению уязвимости

Использование рекомендаций производителя:
https://github.com/kubernetes/kubernetes/issues/131005
Для РедОС:
http://repo.red-soft.ru/redos/7.3c/x86_64/updates/

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 21%
0.00066
Низкий

4.8 Medium

CVSS3

4 Medium

CVSS2

Связанные уязвимости

CVSS3: 9.8
redos
10 месяцев назад

Множественные уязвимости golang-k8s-ingress-nginx

redhat
11 месяцев назад

A security issue was discovered in ingress-nginx https://github.com/kubernetes/ingress-nginx where attacker-provided data are included in a filename by the ingress-nginx Admission Controller feature, resulting in directory traversal within the container. This could result in denial of service, or when combined with other vulnerabilities, limited disclosure of Secret objects from the cluster.

CVSS3: 4.8
nvd
11 месяцев назад

A security issue was discovered in ingress-nginx https://github.com/kubernetes/ingress-nginx where attacker-provided data are included in a filename by the ingress-nginx Admission Controller feature, resulting in directory traversal within the container. This could result in denial of service, or when combined with other vulnerabilities, limited disclosure of Secret objects from the cluster.

CVSS3: 4.8
github
11 месяцев назад

ingress-nginx controller - auth secret file path traversal vulnerability

msrc
11 месяцев назад

Kubernetes: Vulnerability in Kubernetes NGINX Ingress Controller

EPSS

Процентиль: 21%
0.00066
Низкий

4.8 Medium

CVSS3

4 Medium

CVSS2