Description
Nuclio 是一个开源的无服务器平台,用于构建和运行事件驱动的函数。其 Java 运行时在生成 Gradle 构建脚本时,使用 Go 的 text/template 包渲染用户可控的 runtimeAttributes.repositories 字段,但未对输入进行任何过滤或转义。攻击者可通过 Dashboard API(默认无认证)发送精心构造的 repositories 值,注入 Groovy 代码,在 Gradle 配置阶段以 root 权限执行任意系统命令。该漏洞利用简单,无需前置条件,成功利用可窃取凭证、篡改最终镜像,甚至横向移动至云环境,危害极大。建议用户立即升级至 1.16.5 或启用认证等缓解措施。