SK-CERT Bezpečnostné varovanie V20250325-01

Dôležitosť Kritická
Klasifikácia Neutajované/TLP:CLEAR
CVSS Skóre
9.8
Identifikátor
ingress-nginx pre Kubernetes – kritická bezpečnostná zraniteľnosť
Popis
Vývojári ovládača ingress-nginx pre Kubernetes vydali bezpečnostnú aktualizáciu svojho produktu, ktorá opravuje päť bezpečnostných zraniteľností, z ktorých jedna je označená ako kritická.
Kritická bezpečnostná zraniteľnosť s identifikátorom CVE-2025-1974 spočíva v nedostatočnej implementácii bezpečnostných mechanizmov a umožňuje vzdialenému, neautentifikovanému útočníkovi s prístupom do siete podov vykonať škodlivý kód v kontexte ingress-nginx ovládača s následkom úplného narušenia dôvernosti, integrity a dostupnosti systému.
Toto môže viesť k narušeniu dôvernosti tajomstiev, ktoré sú ovládaču prístupné (v predvolenom nastavení má ovládač prístup ku všetkým tajomstvám na clustri).
Zneužitím ostatných bezpečnostných zraniteľností možno získať neoprávnený prístup k citlivým údajom, vykonať neoprávnené zmeny v systéme, spôsobiť zneprístupnenie služby a vykonať škodlivý kód.
Dátum prvého zverejnenia varovania
24.3.2025
CVE
CVE-2025-1974, CVE-2025-1097, CVE-2025-1098, CVE-2025-24513, CVE-2025-24514
IOC
Zasiahnuté systémy
ingress-nginx vo verzii staršej ako v1.11.5 a v1.12.1
Následky
Vykonanie škodlivého kódu
Neoprávnený prístup k citlivým údajom
Neoprávnená zmena v systéme
Zneprístupnenie služby
Odporúčania
Administrátorom a používateľom odporúčame bezodkladne vykonať aktualizáciu zasiahnutých systémov.
V prípade, že aktualizácia systému nie je možná, vývojári odporúčajú dočasne deaktivovať funkcionalitu Validating Admission Controller.
Po odstránení zraniteľností, ktoré mohli spôsobiť získanie prístupu k citlivým údajom alebo vzdialené vykonanie kódu, je dobrou praxou zmena všetkých hesiel a kľúčov na dotknutom systéme a aj na iných systémoch, kde sa používalo rovnaké heslo či kľúč.
Zdroje
https://github.com/kubernetes/kubernetes/issues/131009
https://github.com/kubernetes/kubernetes/issues/131008
https://github.com/kubernetes/kubernetes/issues/131007
https://github.com/kubernetes/kubernetes/issues/131006
https://github.com/kubernetes/kubernetes/issues/131005
https://github.com/kubernetes/website/blob/4763f1ccc2fd51c42d71d589094f5b1cbca3ed2c/content/en/blog/_posts/2025-03-24-ingress-nginx-CVE-2025-1974.md

« Späť na zoznam