KubePi 存在 JWT token 验证绕过漏洞(CVE-2024-36111)

admin 2024-08-05 12:26:15 Ali_nvd 来源:ZONE.CI 全球网 0 阅读模式
KubePi 存在 JWT token 验证绕过漏洞(CVE-2024-36111)

CVE编号

CVE-2024-36111

利用情况

暂无

补丁情况

N/A

披露时间

2024-07-25
漏洞描述
KubePi 是开源的 Kubernetes 图形用户界面管理工具,用于简化 Kubernetes 集群的管理和操作。 受影响版本中,默认配置文件中的JWT密钥为空,初始化程序时,当 config.go 中的 ReadConfig 方法检测到配置文件中JWT密钥为空时会生成的32位字符串覆盖配置文件中的密钥,但程序并未生效,攻击者可使用空秘钥生成 JWT token 绕过登录校验接管后台。
解决建议
"将组件 kubepi 升级至 1.8.0 及以上版本"
参考链接
https://github.com/1Panel-dev/KubePi/security/advisories/GHSA-8q5r-cvcw-4wx7
CVSS3评分 N/A
  • 攻击路径 N/A
  • 攻击复杂度 N/A
  • 权限要求 N/A
  • 影响范围 N/A
  • 用户交互 N/A
  • 可用性 N/A
  • 保密性 N/A
  • 完整性 N/A
N/A
CWE-ID 漏洞类型
- avd.aliyun.com
weinxin
版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
N/A Ali_nvd

N/A

N/ACVE编号 CVE-2024-39674利用情况 暂无补丁情况 N/A披露时间 2024-07-25漏洞描述Gallery搜索模块中的明文漏洞。影响:
N/A Ali_nvd

N/A

N/ACVE编号 CVE-2024-39674利用情况 暂无补丁情况 N/A披露时间 2024-07-25漏洞描述Gallery搜索模块中的明文漏洞。影响:
评论:0   参与:  0