一、概要
近日,基调听云关注到Ingress组件存在远程攻击漏洞,Ingress-nginx小于1.12.1的旧版本中,Kubernetes Ingress-nginx admission 控制器存在一个配置注入漏洞,已获取集群网络访问权限的远程攻击者,可以通过ValidatingAdmissionWebhook提交一个配置文件进行验证,并在配置文件中插入恶意配置,实现远程代码执行,导致Ingress-nginx所在容器被攻击者控制,并可能导致集群内的Secrets泄漏。
二、威胁级别
威胁级别:【严重】
三、CVSS评分
https://nvd.nist.gov/vuln/detail/CVE-2025-1974
9.8(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H)
四、漏洞影响范围
影响版本:ingress-nginx < v1.11.0、ingress-nginx = v1.12.0
五、对基调听云产品影响
影响产品:
观云1.0-2.0。
安全产品:
悟空3.0。
六、漏洞排查及处置
目前,基调听云已发布新补丁在观云平台修复了该漏洞,请受影响的用户联系相应的技术支持升级到安全版本。



