Каталог

Сортировать по

Фильтры по оценкам

Range: 0.0 - 10.0

Range: 0.000 - 1.000

Sources

Очистить фильтры

CVE-2023-22463

CVSS КритическийEPSS Высокий

Оценка EPSS

Оценка: 0.9152

CVSS 3.x

Оценка: 9.8

Источники
nvd

KubePi — это панель k8s. Функция аутентификации jwt KubePi до версии 1.6.2 использует жестко закодированные Jwtsigkeys, что приводит к одинаковым Jwtsigkeys для всех онлайн-проектов. Это означает, что злоумышленник может подделать любой токен jwt, чтобы захватить учетную запись администратора любого онлайн-проекта. Кроме того, они могут использовать администратора для захвата кластера k8s целевого предприятия. В `session.go` использование жестко закодированного JwtSigKey позволяет злоумышленнику использовать это значение для произвольной подделки токенов jwt. JwtSigKey является конфиденциальным и не должен быть жестко закодирован в коде. Уязвимость исправлена в версии 1.6.3. В патче ключ JWT указан в app.yml. Если пользователь оставит его пустым, будет использоваться случайный ключ. Нет никаких обходных путей, кроме обновления.

Нажмите для просмотра деталей
Предыдущая
Страница 52 из 22836
479541 всего уязвимостей
Следующая