一、 漏洞 CVE-2023-22480 基础信息
漏洞信息
                                        # KubeOperator易受到未授权访问系统API漏洞

## 概述
KubeOperator 是一个帮助企业规划、部署和运营生产级 K8s 集群的开源 Kubernetes 发行版。在 KubeOperator 3.16.3 及以下版本中,存在 API 接口未授权访问的问题,可能会泄露敏感信息,并在特定条件下导致集群接管。

## 影响版本
- KubeOperator 3.16.3 及以下版本

## 细节
API 接口可能存在未授权访问的问题,导致敏感信息泄露。在某些条件下,这一漏洞可以被利用以接管集群。

## 影响
该漏洞已在 KubeOperator 3.16.4 版本中修复。建议用户升级到最新版本以避免潜在的安全风险。
                                        
提示
尽管我们采用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。
神龙会尽力确保数据准确,但也请结合实际情况进行甄别与判断。
神龙祝您一切顺利!
漏洞标题
KubeOperator is vulnerable to unauthorized access to system API
来源:美国国家漏洞数据库 NVD
漏洞描述信息
KubeOperator is an open source Kubernetes distribution focused on helping enterprises plan, deploy and operate production-level K8s clusters. In KubeOperator versions 3.16.3 and below, API interfaces with unauthorized entities and can leak sensitive information. This vulnerability could be used to take over the cluster under certain conditions. This issue has been patched in version 3.16.4.
来源:美国国家漏洞数据库 NVD
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
来源:美国国家漏洞数据库 NVD
漏洞类别
授权机制不恰当
来源:美国国家漏洞数据库 NVD
漏洞标题
KubeOperator 授权问题漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
KubeOperator是一个开源的轻量级 Kubernetes 发行版,专注于帮助企业规划、部署和运营生产级别的 K8s 集群。 KubeOperator 3.16.4之前版本存在授权问题漏洞,该漏洞源于API与未经授权的实体交互,可能会泄露敏感信息。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
授权问题
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2023-22480 的公开POC
# POC 描述 源链接 神龙链接
1 KubeOperator is an open source Kubernetes distribution focused on helping enterprises plan, deploy and operate production-level K8s clusters. In KubeOperator versions 3.16.3 and below, API interfaces with unauthorized entities and can leak sensitive information. This vulnerability could be used to take over the cluster under certain conditions. This issue has been patched in version 3.16.4. https://github.com/projectdiscovery/nuclei-templates/blob/main/http/cves/2023/CVE-2023-22480.yaml POC详情
2 None https://github.com/Threekiii/Awesome-POC/blob/master/Web%E5%BA%94%E7%94%A8%E6%BC%8F%E6%B4%9E/KubeOperator%20kubeconfig%20%E6%9C%AA%E6%8E%88%E6%9D%83%E8%AE%BF%E9%97%AE%E6%BC%8F%E6%B4%9E%20CVE-2023-22480.md POC详情
三、漏洞 CVE-2023-22480 的情报信息