Ingress-nginx configuration-snippet 代码注入漏洞 (CVE-2023-5043)

漏洞类型 输入验证不恰当 发现时间 2023-10-26 漏洞等级 高危
MPS编号 MPS-yj34-6l7m CVE编号 CVE-2023-5043 漏洞影响广度 一般

漏洞危害

OSCS 描述
Ingress-nginx是一个用于Kubernetes的Ingress控制器,使用NGINX作为反向代理和负载均衡器。当对NGINX原语进行注入时,能成功绕过Ingress控制器的验证。
在默认配置中,当获得ingress-nginx控制器凭证时,能获得访问集群中所有信息的权限。攻击者利用nginx.ingress.kubernetes.io/configuration-snippet 注解对NGINX配置原语进行访问并注入命令,获取ingress-nginx控制器的凭证,导致攻击者能访问和操作集群中的资源。

参考链接:https://www.oscs1024.com/hd/MPS-yj34-6l7m

影响范围及处置方案

OSCS 平台影响范围和处置方案

影响范围处置方式处置方法
ingress-nginx [1.2.0, 1.9.0]缓解措施Ingress管理员设置 –enable-annotation-validation 标志,限制ingress-nginx注解字段内容
参考链接:https://www.oscs1024.com/hd/MPS-yj34-6l7m

排查方式

方式1:使用漏洞检测CLI工具来排查使用文档:https://www.murphysec.com/docs/faqs/integration/cli.html
方式2:使用漏洞检测IDEA插件排查使用文档:https://www.murphysec.com/docs/faqs/integration/jetbrains-ide-plugin.html
方式3:接入GitLab进行漏洞检测排查使用文档:https://www.murphysec.com/docs/faqs/integration/gitlab.html
更多排查方式:https://www.murphysec.com/docs/faqs/integration/

本文参考链接

https://www.oscs1024.com/hd/MPS-yj34-6l7m

https://nvd.nist.gov/vuln/detail/CVE-2023-5043

https://www.openwall.com/lists/oss-security/2023/10/25/4

https://github.com/kubernetes/ingress-nginx/issues/10571

(0)
上一篇 2023年10月26日 下午8:00
下一篇 2023年10月26日 下午8:00

相关推荐

  • 泛微e-cology remarkOperate远程命令执行漏洞

    【高危】泛微e-cology remarkOperate远程命令执行漏洞 漏洞描述 泛微e-cology是泛微公司开发的协同管理应用平台。受影响版本中,接口 /api/workflow/reqform/remarkOperate 存在 SQL 注入漏洞,multipart 类型参数 requestid 直接拼接进 SQL 语句,缺乏校验。攻击者可利用该漏洞执…

    漏洞 2025年7月7日
    0
  • Dataease <2.10.11 PostgreSQL数据源JDBC连接参数绕过漏洞

    【高危】Dataease <2.10.11 PostgreSQL数据源JDBC连接参数绕过漏洞 漏洞描述 DataEase是一款开源的数据可视化分析工具,提供数据分析、图表展示和仪表盘设计功能,广泛应用于企业数据分析场景。受影响版本中,仅对 JDBC 连接字符串中的 socketFactory 和 socketFactoryArg 参数进行黑名单限制,…

    2025年7月1日
    0
  • GoAnywhere MFT 存在未授权创建管理员风险 (CVE-2024-0204)

    漏洞类型 直接请求(强制性浏览) 发现时间 2024-01-23 漏洞等级 严重 MPS编号 MPS-1vbo-mr9c CVE编号 CVE-2024-0204 漏洞影响广度 一般 漏洞危害 OSCS 描述 GoAnywhere MFT 是一个管理文件传输的解决方案。 GoAnywhere MFT 7.4.1之前版本中,未经过身份验证的攻击者可通过 Admi…

    2024年1月23日
    0
  • Frigate config 端点存在反序列化漏洞 (CVE-2023-45672)

    漏洞类型 反序列化 发现时间 2023-10-31 漏洞等级 高危 MPS编号 MPS-2lgp-otxu CVE编号 CVE-2023-45672 漏洞影响广度 一般 漏洞危害 OSCS 描述 Frigate 是一个基于实时AI目标检测的开源NVR。 v0.13.0 Beta 3 之前版本中,由于 builtin.py#load_config_with_n…

    2023年10月31日
    0
  • XZ-Utils 5.6.0-5.6.1版本存在后门风险 (CVE-2024-3094)

    漏洞类型 隐藏功能 发现时间 2024-03-30 漏洞等级 严重 MPS编号 MPS-03mz-nh7f CVE编号 CVE-2024-3094 漏洞影响广度 小 漏洞危害 OSCS 描述 XZ-Utils是Linux、Unix等POSIX兼容系统中广泛用于处理.xz文件的套件,包含liblzma、xz等组件,已集成在Debian、Ubuntu、CentO…

    2024年3月30日
    0