漏洞描述 KubePi是一个K8s面板。它允许管理员导入多个Kubernetes集群,并且通过权限控制,将不同cluster、namespace的权限分配给指定用户。 KubePi 1.6.2及以前版本存在信任管理问题漏洞,该漏洞源于其jwt认证功能使用硬编码的jwtsigkey导致所有在线项目的jwtsigkey相同。攻击者可以伪造任何jwt令牌来接管任何在线项目的管理员帐户。
相关漏洞推荐 CVE-2023-22463: KubePi JwtSigKey 登陆绕过漏洞 POC 2025-09-01 | KubePi KubePi 中存在 JWT硬编码,攻击者通过硬编码可以获取服务器后台管理权限,添加任意用户 FOFA: "kubepi" CVE-2023-22463: KubePi JwtSigKey - Admin Authentication Bypass POC 2025-08-01 | KubePi KubePi is a k8s panel. The jwt authentication function of KubePi through version 1.6.2 uses hard-cod... CVE-2023-22478: KubePi <= v1.6.4 LoginLogsSearch - Unauthorized Access POC 2025-08-01 | KubePi KubePi is a modern Kubernetes panel. The API interfaces with unauthorized entities and may leak sens... LemonLDAP::NG 操作系统命令注入漏洞 无POC 2025-09-20 00:03:21 | LemonLDAP::NG LemonLDAP::NG是LemonLDAP::NG开源的一套Web单点登录和访问管理软件。 LemonLDAP::NG 2.16.7之前版本和2.17版本至2.21.3之前版本存在操作系统命令注入... 万户OA informationmanager_upload.jsp 任意文件上传漏洞 无POC 2025-09-19 | 万户OA 万户OA存在任意文件上传漏洞,攻击者可以访问恶意链接使服务器下载恶意文件,从而达到上传文件目的,获取服务器权限。