KubePi jwtsigkey 硬编码漏洞

日期: 2023-02-12 | 影响软件: KubePi | POC: 否

漏洞描述

KubePi是一个K8s面板。它允许管理员导入多个Kubernetes集群,并且通过权限控制,将不同cluster、namespace的权限分配给指定用户。 KubePi 1.6.2及以前版本存在信任管理问题漏洞,该漏洞源于其jwt认证功能使用硬编码的jwtsigkey导致所有在线项目的jwtsigkey相同。攻击者可以伪造任何jwt令牌来接管任何在线项目的管理员帐户。

PoC代码

暂无

相关漏洞推荐