KubePi 存在 JWT token 验证绕过漏洞(CVE-2024-36111)
CVE编号
CVE-2024-36111利用情况
暂无补丁情况
N/A披露时间
2024-07-25漏洞描述
KubePi 是开源的 Kubernetes 图形用户界面管理工具,用于简化 Kubernetes 集群的管理和操作。 受影响版本中,默认配置文件中的JWT密钥为空,初始化程序时,当 config.go 中的 ReadConfig 方法检测到配置文件中JWT密钥为空时会生成的32位字符串覆盖配置文件中的密钥,但程序并未生效,攻击者可使用空秘钥生成 JWT token 绕过登录校验接管后台。解决建议
"将组件 kubepi 升级至 1.8.0 及以上版本"
参考链接 |
|
---|---|
https://github.com/1Panel-dev/KubePi/security/advisories/GHSA-8q5r-cvcw-4wx7 |
- 攻击路径 N/A
- 攻击复杂度 N/A
- 权限要求 N/A
- 影响范围 N/A
- 用户交互 N/A
- 可用性 N/A
- 保密性 N/A
- 完整性 N/A
CWE-ID | 漏洞类型 |
Exp相关链接

版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
评论