- شناسه CVE-2025-46599 :CVE
- CWE-1188 :CWE
- yes :Advisory
- منتشر شده: آوریل 25, 2025
- به روز شده: آوریل 25, 2025
- امتیاز: 6.8
- نوع حمله: Insecure default initialization of resource
- اثر گذاری: Unauthenticated access
- حوزه: نرم افزارهای کاربردی
- برند: K3s
- محصول: K3s
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
یک آسیبپذیری در CNCF K3s شناساییشده است. این آسیبپذیری روی کد ناشناختهای از بخش Configuration Handler تأثیر میگذارد. دستکاری در این بخش منجر به راهاندازی پیشفرض ناامن منابع میشود. این آسیبپذیری با نام CVE-2025-46599 شناختهشده است. حمله به این آسیبپذیری میتواند از راه دور انجام شود. توصیه میشود که بخش آسیبدیده به نسخه جدیدتر ارتقا یابد.
توضیحات
این مشکل توسط CWE-1188 طبقهبندیشده است. در این وضعیت، محصول منبعی را با یک پیشفرض راهاندازی میکند یا تنظیم میکند که قرار است توسط مدیر تغییر یابد، اما این پیشفرض امن نیست. این آسیبپذیری میتواند تأثیر منفی بر محرمانگی داشته باشد.
نسخههای K3s از 1.32 تا قبل از نسخهی 1.32.4-rc1+k3s1، تغییراتی در پیکربندی kubelet در Kubernetes داشتهاند که نتیجه غیرقابلانتظار آن این است که در برخی مواقع ReadOnlyPort بهطور پیشفرض روی 10255 تنظیم میشود. بهعنوانمثال، رفتار پیشفرض نصب آنلاین K3s ممکن است اجازه دسترسی بدون احراز هویت به این پورت را بدهد که میتواند منجر به فاش شدن اطلاعات و دسترسی به گواهینامهها (credentials) شود.
گفتهشده که اکسپلویت این آسیبپذیری دشوار است. حمله به این آسیبپذیری میتواند از راه دور انجام شود و نیازی به احراز هویت برای اکسپلویت آن نیست.
CVSS
Score | Severity | Version | Vector String |
6.8 | MEDIUM | 3.1 | CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:N/A:N |
لیست محصولات آسیبپذیر
Versions |
Product |
affected from 1.32 before 1.32.4-rc1+k3s |
K3s |
لیست محصولات بروز شده
Versions |
Product |
1.32.4-rc1+k3s |
K3s |
نتیجهگیری
برای رفع این آسیبپذیری، به نسخهی 1.32.4-rc1+k3s ارتقا دهید.
منابع
1. https://www.cve.org/CVERecord?id=CVE-2025-46599
2. https://www.cvedetails.com/cve/CVE-2025-46599/
3. https://cloud.google.com/kubernetes-engine/docs/how-to/disable-kubelet-readonly-port
4. https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-46599
5. https://vuldb.com/?id.306225