【漏洞預警】Kubernetes 的 ingress-nginx 存在多個重大資安漏洞
|
發佈編號 |
ACERT-ANA-2025032609031515 |
發佈時間 |
025-03-26 09:20:16 |
|
事故類型 |
ANA-漏洞預警 |
發現時間 |
2025-03-26 09:20:16 |
|
影響等級 |
中 |
||
|
[主旨說明:]【漏洞預警】Kubernetes 的 ingress-nginx 存在多個重大資安漏洞 |
|||
|
[內容說明:]
轉發 台灣電腦網路危機處理暨協調中心 TWCERTCC-200-202503-00000012
Kubernetes (K8s)是由Google設計用來自動化部屬、
【CVE-2025-24514,CVSS:8.8】 此漏洞為auth-url的註解可注入至nginx,
【CVE-2025-1097,CVSS:8.8】 此漏洞為auth-tls-match-
【CVE-2025-1098,CVSS:8.8】 此漏洞為mirror-target和mirror-
【CVE-2025-1974,CVSS:9.8】 此漏洞允許未經過身分驗證的攻擊者可存取Pod網路,
情資分享等級: WHITE(情資內容為可公開揭露之資訊)
此訊息僅發送到「區縣市網路中心」,煩請貴單位協助公告或轉發
|
|||
|
[影響平台:]
● Kubernetes ingress-nginx 1.11.0 之前版本
● Kubernetes ingress-nginx 1.11.0 - 1.11.4
● Kubernetes ingress-nginx 1.12.0
|
|||
|
[建議措施:]
更新至以下版本:
Kubernetes ingress-nginx 1.11.5、
Kubernetes ingress-nginx 1.12.1
|
|||
|
[參考資料:] |
|||
瀏覽數: