Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • La vulnerabilidad del controlador Nginx de entrada crítica permite RCE sin autenticación
  • Tecnología

La vulnerabilidad del controlador Nginx de entrada crítica permite RCE sin autenticación

teknomers 24 de Mart de 2025 (Last updated: 24 de Mart de 2025) 4 minutes read
La vulnerabilidad del controlador Nginx de entrada crítica permite RCE


24 de marzo de 2025Ravie LakshmananVulnerabilidad / seguridad en la nube

Se ha revelado un conjunto de cinco deficiencias críticas de seguridad en el Ingreso del controlador Nginx para Kubernetes Eso podría resultar en una ejecución de código remoto no autenticada, poniendo más de 6.500 grupos con riesgo inmediato al exponer el componente a Internet público.

Las vulnerabilidades (CVE-2025-24513, CVE-2025-24514, CVE-2025-1097, CVE-2025-1098 y CVE-2025-1974), se han asignado una puntuación CVSS de 9.8, han sido colectivamente nombrados por codificación de la empresa de seguridad de la nube por la firma de seguridad de la nube Wiz. Vale la pena señalar que las deficiencias no afectan Controlador de entrada nginxque es otra implementación del controlador de ingreso para Nginx y Nginx Plus.

“La explotación de estas vulnerabilidades conduce a un acceso no autorizado a todos los secretos almacenados en todos los espacios de nombres en el clúster de Kubernetes por parte de los atacantes, lo que puede provocar la adquisición de clúster”, dijo la compañía en un informe compartido con las noticias del hacker.

Ciberseguridad

Ingressnightmare, en su núcleo, afecta el controlador de admisión Componente del controlador de entrada Nginx para Kubernetes. Alrededor del 43% de los entornos en la nube son vulnerables a estas vulnerabilidades.

Ingress Nginx Controller utiliza NGINX como un proxy inverso y un equilibrador de carga, lo que permite exponer rutas HTTP y HTTPS desde fuera de un clúster a servicios dentro de él.

La vulnerabilidad aprovecha el hecho de que los controladores de admisión, implementados dentro de un POD de Kubernetes, son accesibles a través de la red sin autenticación.

Específicamente, implica inyectar una configuración de Nginx arbitraria de forma remota enviando un objeto de entrada malicioso (también conocido como solicitudes de admisión) directamente al controlador de admisión, lo que resulta en la ejecución del código en el POD del controlador Nginx del ingreso.

“Los privilegios elevados del controlador de admisión y la accesibilidad de la red sin restricciones crean una ruta de escalada crítica”, explicó Wiz. “La explotación de este defecto permite que un atacante ejecute código arbitrario y acceda a todos los secretos de clúster en los espacios de nombres, lo que podría conducir a la adquisición completa del clúster”.

Las deficiencias se enumeran a continuación –

  • CVE-2025-24514 -inyección de anotación de autenticación
  • CVE-2025-1097 -inyección de anotación Auth-TLS-Match-CN
  • CVE-2025-1098 – Inyección de espejo uid
  • CVE-2025-1974 – Ejecución del código de configuración de Nginx

En un escenario de ataque experimental, un actor de amenaza podría cargar una carga útil maliciosa en forma de una biblioteca compartida a la cápsula utilizando la función de buffer de cuerpo cliente de Nginx, seguido de enviar una solicitud de admisión al controlador de admisión.

La solicitud, a su vez, contiene una de las inyecciones de la Directiva de configuración antes mencionada que hace que la biblioteca compartida se cargue, lo que lleva efectivamente a la ejecución de código remoto.

Ciberseguridad

Hillai Ben-Sasson, investigador de seguridad en la nube de Wiz, dijo a The Hacker News que la cadena de ataque esencialmente implica inyectar configuración maliciosa y utilizarla para leer archivos confidenciales y ejecutar código arbitrario. Posteriormente, esto podría permitir que un atacante abusara de una cuenta de servicio sólida para leer los secretos de Kubernetes y, en última instancia, facilitar la adquisición del clúster.

Después de la divulgación responsable, las vulnerabilidades se han abordado en las versiones del controlador Nginx Ingress 1.12.1, 1.11.5 y 1.10.7.

Se recomienda a los usuarios que se actualicen a la última versión lo antes posible y se aseguren de que el punto final de admisión webhook no está expuesto externamente.

Como mitigaciones, se recomienda limitar solo el servidor de la API de Kubernetes para acceder al controlador de admisión y deshabilitar temporalmente el componente del controlador de admisión si no es necesario.

¿Encontró este artículo interesante? Séguenos Gorjeo  y LinkedIn Para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: Van der Vaart sobre Sneer Van Yamal: “Vas a creer que el mundo se trata de ti, pero ese no es el caso”
Next: El tenso atuendo del presentador de televisión reveló demasiado: “Te avergonzarías”

Related Stories

  • Tecnología

Deezer: más de la mitad de los títulos enviados cada día son generados por IA

teknomers 22 de Temmuz de 2026
Pixar licencia a sus empleados mientras sus películas triunfan: choque
  • Tecnología

Pixar licencia a sus empleados mientras sus películas triunfan: choque en Disney

teknomers 22 de Temmuz de 2026
Piratería de cuentas en Francia, CyberGhost VPN como recurso
  • Tecnología

Piratería de cuentas en Francia, CyberGhost VPN como recurso

teknomers 22 de Temmuz de 2026

You May Have Missed

  • General

Residentes de Dubái pueden ganar más de Dh3,000 y recompensas de viaje al invitar a familiares y amigos a visitar

teknomers 22 de Temmuz de 2026
  • General

Las empresas farmacéuticas indias podrían sobrevivir al bombazo del arancel del 200% de Trump

teknomers 22 de Temmuz de 2026
  • Deporte

Juegos de la Commonwealth: Cinco grandes nombres a tener en cuenta en Glasgow 2026

teknomers 22 de Temmuz de 2026
  • Finanzas

« El pequeño taller en el campo, una excelente opción »: para reparar tu coche, huye de la región parisiense

teknomers 22 de Temmuz de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.