Ingress-nginx 信息泄露漏洞 (CVE-2021-25746)

时间 : 2022-04-25 21:58:00

近日,网络应急团队监测到一则Kubernetes发布安全公告,修复了一个 ngress-nginx的 信息泄露漏洞。攻击者可通过创建或更新 Ingress 对象并在 Ingress 对象中使用 .metadata.annotations ,从而获取 ingress-nginx 控制器的凭据,导致访问集群中的所有 Secret。

【受影响版本】

  • Kubernetes ingress-nginx < 1.2.0

【安全版本】

  • Kubernetes ingress-nginx >= 1.2.0


ingress-nginx是Kubernetes的入口控制器,使用NGINX作为反向代理和负载均衡器。

978002106ffa7b3f28d903c55289ba9a.png

7*24小时技术支持
HKBGP
海外CN2服务器(客服1)
HKBGP
Telegram ⁣⁣⁣⁣ ⁣⁣⁣⁣ ⁣⁣⁣⁣ ⁣⁣⁣⁣ ⁣⁣⁣⁣ 【客服】
7*24小时技术支持
HKBGP
TG官方群组
HKBGP
Telegram ⁣⁣⁣⁣ ⁣⁣⁣⁣ ⁣⁣⁣⁣ ⁣⁣⁣⁣ ⁣⁣⁣⁣ 【群组】
HKBGP