Kubetail - это приборная панель регистрации в реальном времени для Kubernetes. До 0,14.0 панель управления Kubetail обнажает конечные точки…
Kubetail - это приборная панель регистрации в реальном времени для Kubernetes. До 0,14.0 панель управления Kubetail обнажает конечные точки WebSocket, которые не в адекватных результатах проверки заголовка Origin при обновлении соединения. Вредоносная веб-страница, которую посещает пользователь с активным сеансом Kubetail, может открыть WebSocket на панели управления пользователя и прочитать их журналы Kubernetes в режиме реального времени. Это уязвимость кросс-сайтов WebSocket Hijacking (CSWSH) и влияет как на развертывание рабочего стола (по умолчанию http://localhost:7500), так и на развертывание кластеров (обычно за Ingress с базовым аутом HTTP). Эта уязвимость фиксируется в пункте 0.14.0.
Продукт использует WebSocket, однако не выполняет надлежащей верификации того, что источник данных или соединения является допустимым.
https://cwe.mitre.org/data/definitions/1385.html →Открыть в коллекции CWE →