Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Yazı Tipi BoyutlandırıcıAa
  • Anasayfa
  • Teknoloji
    • Siber Güvenlik
    • Yapay Zeka
    • Donanım
    • Bilim
  • Yazılım
  • Savunma & İstihbarat
  • Oyun
  • Yaşam
    • Finans
    • Sinema
    • Dünyadan Haberler
  • İş Birliği
Okuma: Kritik Ingress Nginx Denetleyici güvenlik açığı, kimlik doğrulaması olmadan RCE’ye izin verir
Paylaş
Yazı Tipi BoyutlandırıcıAa
Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Ara
Bizi Takip Et
  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti
© 2026 Teknomers. All Rights Reserved.

Anasayfa » Kritik Ingress Nginx Denetleyici güvenlik açığı, kimlik doğrulaması olmadan RCE’ye izin verir

GenelSiber Güvenlik

Kritik Ingress Nginx Denetleyici güvenlik açığı, kimlik doğrulaması olmadan RCE’ye izin verir

teknomers
Son güncelleme: 25 Mart 2025 01:51
teknomers
Paylaş
Paylaş


24 Mart 2025Ravie LakshmananGüvenlik Açığı / Bulut Güvenliği

Beş kritik güvenlik eksikliği seti açıklanmıştır. Ingress Nginx denetleyicisi için Kubernetes Bu, kime doğrulanmamış uzaktan kod yürütmesine neden olabilir ve 6.500’den fazla kümeyi, bileşeni genel internete maruz bırakarak anında riske atar.

9.8 CVSS skoru atanan güvenlik açıkları (CVE-2025-24513, CVE-2025-24514, CVE-2025-1097, CVE-2025-1097, CVE-2025-1098 ve CVE-2025-1974) atandı. Eksikliklerin etkilemediğini belirtmek gerekir Nginx Ingress ControllerNginx ve Nginx Plus için başka bir Ingress Controller uygulaması olan.

Şirket, “Bu güvenlik açıklarının kullanılması, Kubernetes kümesindeki tüm ad alanlarında depolanan tüm sırlara saldırganlar tarafından saklanan tüm sırlara yetkisiz erişime yol açıyor. rapor Hacker News ile paylaşıldı.

IngressnightMare, özünde, giriş denetleyicisi Kubernetes Ingress Nginx Kontrolörünün Bileşeni. Bulut ortamlarının yaklaşık% 43’ü bu güvenlik açıklarına karşı savunmasızdır.

Ingress Nginx denetleyicisi, Nginx’i ters proxy ve yük dengeleyici olarak kullanır, bu da HTTP ve HTTPS rotalarını bir kümeden içindeki hizmetlere kadar açığa çıkarmayı mümkün kılar.

Güvenlik açığı, bir Kubernetes bölmesinde konuşlandırılan giriş denetleyicilerinin kimlik doğrulama yapmadan ağ üzerinden erişilebilmesinden yararlanır.

Özellikle, doğrudan giriş denetleyicisine kötü niyetli bir giriş nesnesi (diğer adıyla kabul edilen bir nesne) göndererek keyfi bir NGINX yapılandırmasının uzaktan enjekte edilmesini içerir ve bu da Ingress Nginx denetleyicisinin kapsülünde kod yürütmeye neden olur.

Wiz, “Kabul denetleyicisinin yükseltilmiş ayrıcalıkları ve sınırsız ağ erişilebilirliği kritik bir artış yolu yaratıyor.” Diyerek şöyle devam etti: “Bu kusurdan yararlanmak, bir saldırganın keyfi kod yürütmesine ve tüm küme sırlarına ad alanlarında erişmesine izin verir, bu da tam küme devralmasına yol açabilir.”

Eksiklikler aşağıda listelenmiştir –

  • CVE-2025-24514 -Auth-url ek açıklama enjeksiyonu
  • CVE-2025-1097 -Auth-TLS-Match-CN ek açıklama enjeksiyonu
  • CVE-2025-1098 – ayna uid enjeksiyonu
  • CVE-2025-1974 – Nginx Yapılandırma Kodu Yürütme

Deneysel bir saldırı senaryosunda, bir tehdit oyuncusu Nginx’in istemci gövdesi arabellek özelliğini kullanarak paylaşılan bir kütüphane şeklinde kötü amaçlı bir yük yükü yükleyebilir ve ardından giriş denetleyicisine bir giriş isteği gönderebilir.

Talep, sırayla, paylaşılan kütüphanenin yüklenmesine neden olan ve etkili bir şekilde uzaktan kod yürütülmesine yol açan yukarıda belirtilen yapılandırma yönergesi enjeksiyonlarından birini içerir.

Wiz bulut güvenlik araştırmacısı Hillai Ben-Sasson, Hacker News’e saldırı zincirinin esasen kötü niyetli yapılandırma enjekte etmeyi ve hassas dosyaları okumak ve keyfi kod çalıştırmak için kullanmayı içerdiğini söyledi. Bu, daha sonra bir saldırganın Kubernetes sırlarını okumak ve sonuçta küme devralmayı kolaylaştırmak için güçlü bir hizmet hesabını kötüye kullanmasına izin verebilir.

Sorumlu açıklamanın ardından, Güvenlik Açıkları Ingress Nginx Denetleyici Sürümleri 1.12.1, 1.11.5 ve 1.10.7’de ele alınmıştır.

Kullanıcıların en kısa sürede en son sürüme güncellemeleri ve Giriş Webhook uç noktası harici olarak maruz kalmaz.

Etkileme olarak, giriş denetleyicisine erişmek ve gerekmiyorsa giriş denetleyicisini geçici olarak devre dışı bırakması için yalnızca Kubernetes API sunucusunu sınırlandırmanız önerilir.



siber-2

Silverfort’un Birleşik Kimlik Koruma Platformu
Resident Evil Village, Resident Evil 4’ün Mirasını Kendi Yeniden Yapımından Daha İyi Bir Şekilde Geliştiriyor
Geely reddedemeyeceğin bir teklifte bulundu. 2,9 l/100 km tüketim ve 2000 km’den fazla güç rezervine sahip geniş Geely Galaxy L6 EM-i sedan’ın fiyatı 12,3 bin dolardan başlıyor
Bu kişiselleştirilmiş hediye fikirleri oyuncular için mükemmel Noel hediyeleridir
Filmi Beklerken Göz Atabileceğiniz Minecraft Kitapları ve Çizgi Romanları
ETİKETLENDİ:Açığıağ güvenliğibilgi Güvenliğibilgisayar Güvenliğibugün siber güvenlik haberleriDenetleyicidoğrulamasıFidye Yazılımları Kötü Yazılımgüvenlikhacker haberlerihacking newsIngressİzinKimlikKritiknasıl hacklenirNGINXolmadanRCEyesiber güncellemelersiber güvenlik güncellemelerisiber güvenlik haberleriSiber Haberlersiber saldırılarveri ihlaliveriryazılım güvenlik açığı
Bu Makaleyi Paylaş
Facebook Bağlantıyı Kopyala Yazdır
Paylaş
Önceki Makale Huawei Watch Fit 3 önümüzdeki hafta Hindistan’da lansman dedi, fiyat aralığı devrildi
Sonraki Makale Samsung, dinamik ada esque şimdi barının yararlılığını genişletmeye çalışıyor

Sanal Medya

FacebookBeğen
452Takip Et
PinterestSabitle
237Takip Et

Son Eklenenler

shadcn/ui ile yapılmış bir CMS var mı? Evet — UnfoldCMS
Yazılım
Acil: ServiceNow Güvenlik Olayı, Müşteri Verilerini Tehlikeye Attı
Siber Güvenlik
Akdeniz’de Milyonlarca Yıldır Var olan Kılıçbalığı Neden Bu Kadar Nadir Görülüyor?
Genel
Claude Fable 5: Bugün Erişilebilen Mythos’un Yeni Versiyonu
Yapay Zeka
HVAC teknisyeni, Rory Read’in imzalı 2014 bilgisayarını buldu
Donanım
Nvidia RTX 50 Super serisi söylentileri AMD GPU’lar için tehlike mi?
Oyun
//

Siber güvenlik, yapay zeka ve savunma sanayiinden; finans ve sinema dünyasına uzanan geniş bir yelpaze. Teknomers; teknoloji, strateji ve yazılım dünyasını sade bir dille sizlerle buluşturuyor.

Kurumsal

  • Hakkımızda
  • Gizlilik politikası
  • Tanıtım Yazısı ve Backlink Hizmeti

Kategoriler

  • Teknoloji
  • Oyun
  • Sinema
  • Siber Güvenlik
  • Bilim
  • Finans
  • Dünyadan Güncel Haberler

Populer

  • TV'de Ücretsiz İzlenebilen Şifresiz Erotik Kanallar (2025 Güncel Frekans Listesi)

  • The Last of Us PC Kontrolleri: Hızlı Silah Değiştirme ve Tüm Tuşlar (2025)

  • Hogwarts Legacy'de Odaklanma İksiri Nasıl Yapılır?

Teknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor HaberleriTeknomers | Dünyadan Güncel Teknoloji | Oyun | Müzik | Film | Spor Haberleri
Bizi Takip Et
© 2026 Teknomers. All Rights Reserved.
Welcome Back!

Sign in to your account

Kullanıcı Adı veya E-posta Adresi
Şifre

Şifrenizi mi unuttunuz?