云容器引擎 CCE-nginx-ingress插件安全漏洞预警公告(CVE-2021-25745,CVE-2021-25746):漏洞详情

时间:2024-09-25 08:06:19

漏洞详情

Kubernetes开源社区中披露了2个nginx-ingress漏洞:

1. 漏洞CVE-2021-25745:用户有权限可以在创建/更新ingress时,利用‘spec.rules[].http.paths[].path’字段,获取到ingress-controller使用的凭证,这个凭证可以获取集群中所有命名空间的密钥。

2. 漏洞CVE-2021-25746:用户有权限可以在创建/更新ingress时,利用‘.metadata.annotations’字段,获取到ingress-controller使用的凭证,这个凭证可以获取集群中所有命名空间的密钥。

表1 漏洞信息

漏洞类型

CVE-ID

漏洞级别

披露/发现时间

权限提升

CVE-2021-25745

2022-4-16

权限提升

CVE-2021-25746

2022-4-16

support.huaweicloud.com/bulletin-cce/CVE-2021-25745.html