La vulnérabilité CVE-2021-25742 a été récemment divulguée par Kubernetes. Cette faille concerne le composant ingress-nginx. Des attaquants peuvent l'exploiter en utilisant la fonctionnalité de snippets personnalisés pour créer ou modifier des Ingresses et obtenir tous les Secrets d'un cluster. Cette rubrique décrit les impacts, les versions d'ingress-nginx concernées ainsi que les correctifs applicables à cette vulnérabilité.
La vulnérabilité CVE-2021-25742 est classée comme présentant une gravité élevée, avec un score Common Vulnerability Scoring System (CVSS) de 7,6.
Versions d'ingress-nginx concernées
Les versions suivantes d'ingress-nginx sont affectées :
v1.0.0
ingress-nginx 0.49.0 et versions antérieures
Cette vulnérabilité est corrigée dans les versions suivantes d'ingress-nginx :
v1.0.1
v0.49.1
Pour plus d'informations sur cette vulnérabilité, consultez CVE-2021-25742.
Impacts
Si les permissions de création et de modification des Ingresses sont accordées à un utilisateur non administrateur dans un cluster multi-locataire, celui-ci peut exploiter la fonctionnalité de snippets personnalisés pour accéder à tous les Secrets du cluster. Cela risque de provoquer un accès non autorisé aux données des autres locataires ou aux informations sensibles contenues dans le cluster.
Mesures d'atténuation
Exécutez la commande suivante pour modifier le ConfigMap nginx-configuration dans le namespace kube-system :
kubectl edit configmap -nkube-system nginx-configuration
Définissez allow-snippet-annotations sur false :
data:
allow-snippet-annotations: "false"