一、概要

近日,基调听云关注到Ingress组件存在远程攻击漏洞,Ingress-nginx小于1.12.1的旧版本中,Kubernetes Ingress-nginx admission 控制器存在一个配置注入漏洞,已获取集群网络访问权限的远程攻击者,可以通过ValidatingAdmissionWebhook提交一个配置文件进行验证,并在配置文件中插入恶意配置,实现远程代码执行,导致Ingress-nginx所在容器被攻击者控制,并可能导致集群内的Secrets泄漏。

二、威胁级别

威胁级别:【严重】

三、CVSS评分

https://nvd.nist.gov/vuln/detail/CVE-2025-1974

9.8(CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:H)

四、漏洞影响范围

影响版本:ingress-nginx < v1.11.0、ingress-nginx = v1.12.0

五、对基调听云产品影响

影响产品:

观云1.0-2.0。

安全产品:

悟空3.0。

六、漏洞排查及处置

目前,基调听云已发布新补丁在观云平台修复了该漏洞,请受影响的用户联系相应的技术支持升级到安全版本。