漏洞描述 KubePi是一个K8s面板。它允许管理员导入多个Kubernetes集群,并且通过权限控制,将不同cluster、namespace的权限分配给指定用户。 KubePi 1.6.3及之前版本存在授权问题漏洞,该漏洞源于会话固定攻击允许攻击者劫持合法用户会话,该攻击调查了在线应用程序处理会话 ID 的方式中的缺陷,尤其是易受攻击的 Web 应用程序。
相关漏洞推荐 CVE-2023-22463: KubePi JwtSigKey 登陆绕过漏洞 POC 2025-09-01 | KubePi KubePi 中存在 JWT硬编码,攻击者通过硬编码可以获取服务器后台管理权限,添加任意用户 FOFA: "kubepi" CVE-2023-22463: KubePi JwtSigKey - Admin Authentication Bypass POC 2025-08-01 | KubePi KubePi is a k8s panel. The jwt authentication function of KubePi through version 1.6.2 uses hard-cod... CVE-2023-22478: KubePi <= v1.6.4 LoginLogsSearch - Unauthorized Access POC 2025-08-01 | KubePi KubePi is a modern Kubernetes panel. The API interfaces with unauthorized entities and may leak sens... LemonLDAP::NG 操作系统命令注入漏洞 无POC 2025-09-20 00:03:21 | LemonLDAP::NG LemonLDAP::NG是LemonLDAP::NG开源的一套Web单点登录和访问管理软件。 LemonLDAP::NG 2.16.7之前版本和2.17版本至2.21.3之前版本存在操作系统命令注入... 万户OA informationmanager_upload.jsp 任意文件上传漏洞 无POC 2025-09-19 | 万户OA 万户OA存在任意文件上传漏洞,攻击者可以访问恶意链接使服务器下载恶意文件,从而达到上传文件目的,获取服务器权限。