KubePi's JWT token validation has a defect
KubePi, um painel de gerenciamento do Kubernetes, possui uma falha na validação de tokens JWT onde a chave de segurança padrão está vazia. Um atacante pode criar tokens de login falsos usando essa chave vazia para contornar a autenticação e ganhar acesso não autorizado ao sistema.
CVE-2024-36111 afeta KubePi versões 1.6.3 até 1.7.x, onde a verificação JWT utiliza uma chave vazia apesar da lógica de configuração tentar gerar uma substituição aleatória; isso permite que um atacante não autenticado forje tokens JWT válidos e contorne os controles de autenticação para acessar o backend de gerenciamento do Kubernetes. A vulnerabilidade existe na lógica de verificação de token que não utiliza adequadamente a chave gerada.
Quer saber se a sua infraestrutura está exposta a isto?
Falar com a TrueHacking →