KubePi 使用硬编码的凭证漏洞
漏洞描述
KubePi 是一款开源 Kubernetes 可视化管理面板,具有权限分配、导入多个Kubernetes集群等功能
该项目的受影响版本的 jwt 认证功能中 session.go 使用硬编码的 jwtsigkeys,导致所有在线项目使用相同的 Jwtsigkeys。远程攻击者可以伪造任意jwt 令牌来接管在线项目的管理员帐户,甚至接管 k8s 集群
漏洞名称 | KubePi 使用硬编码的凭证漏洞 |
---|---|
漏洞类型 | 使用硬编码的凭证 |
发现时间 | 2023-01-05 |
漏洞影响广度 | 一般 |
MPS编号 | MPS-2022-69792 |
CVE编号 | CVE-2023-22463 |
CNVD编号 | - |
影响范围
KubePi@(-∞, 1.6.3)
修复方案
升级KubePi到1.6.3或更高版本
参考链接
https://www.oscs1024.com/hd/MPS-2022-69792
https://nvd.nist.gov/vuln/detail/CVE-2023-22463
https://github.com/KubeOperator/KubePi/commit/3be58b8df5bc05d2343c30371dd5fcf6a9fbbf8b
情报订阅
OSCS(开源软件供应链安全社区)通过最快、最全的方式,发布开源项目最新的安全风险动态,包括开源组件安全漏洞、事件等信息。同时提供漏洞、投毒情报的免费订阅服务,社区用户可通过配置飞书、钉钉、企业微信机器人,及时获得一手情报信息推送:
https://www.oscs1024.com/cm/?src=osc
具体订阅方式详见:
https://www.oscs1024.com/docs/vuln-warning/intro/?src=osc

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
EMQX 优化,集群负载重平衡提供更好的运维实践
12 月 EMQX 开源版和企业版对稳定性和部分功能进行了优化提升,同时提供了 TDengine 的新版本适配,帮助用户基于 EMQX 拓展更多可能。 云服务方面,EMQX Cloud 数据集成新增支持 Google Pub/Sub,为使用 GCP 其他数据服务的用户提供了便利。此外,EMQX Operator 2.1 即将发布,通过 EMQX 节点疏散能力在 Kubernetes 上实现了可控、平滑的优雅升级。 EMQX 12 月 EMQX 开源版发布了 v5.0.12,更新了 Dashboard 1.1.3 版本。企业版即将发布 v4.3.18 以及 v4.4.12,提供集群负载重平衡与节点疏散、TDengine 3.0 适配、字表批量插入等多个新功能。 同时,我们在 v4.4 以及 v5.0 中提供了适用于 Apple M1/M2(macOS-12)以及 Amazon Linux 2 的软件包。 集群负载重平衡与节点疏散 集群负载重平衡与节点疏散包含在企业版 v4.4.12 中,它允许用户在集群负载不平衡时重新分配每个节点的连接,亦或是因维护关闭节点之前强制将连接和会话迁移到其他...
- 下一篇
SelectDB 携手中航信移动科技有限公司、四川大数据技术服务中心,双双入选大数据“星河”优秀案例
近日,由中国信息通信研究院、中国通信标准化协会指导,中国通信标准化协会大数据技术标准推进委员会(CCSA TC601)主办的第五届数据资产管理大会在京落下帷幕。大会以“破局·革新·共治”为主题,发布了多项重要研究成果,并揭晓了大数据“星河(Galaxy)”案例入选名单。其中,由 SelectDB 携手中航信移动科技有限公司、四川省大数据技术服务中心联合申报的两项案例「基于 SelectDB 的航旅纵横用户行为在线分析平台」、「基于 SelectDB 的超大规模核酸检测数据平台」,从 595 份申报案例中脱颖而出,双双入选 2022 星河案例「数据库优秀案例」! 为促进大数据技术产品及相关产业发展,加快培育数据要素市场、充分发挥数据作为生产要素的独特价值,树立行业标杆榜样力量,中国信息通信研究院、中国通信标准化协会大数据技术标准推进委员会(CCSA TC601)共同组织第六届大数据“星河(Galaxy)”案例征集活动,旨在通过总结和推广大数据产业发展的优秀成果,推动大数据在社会生产生活中的应用,促进大数据技术产品及相关产业发展。 作为最具国民化的民航出行产品,中航信移动科技有限公司打造的...
相关文章
文章评论
共有0条评论来说两句吧...