# Chaos Mesh 命令注入漏洞
## 概述
Chaos Controller Manager 中的 `cleanTcs` mutation 存在操作系统命令注入漏洞。
## 影响版本
未具体说明影响的版本范围,需根据实际部署情况判断。
## 细节
漏洞存在于 `cleanTcs` mutation 的实现中,攻击者可利用该缺陷注入恶意操作系统命令。
## 影响
结合 CVE-2025-59358,未经身份验证的集群内攻击者可在集群中实现远程代码执行(RCE)。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|---|---|---|
| 1 | A hands-on forensic walkthrough of CVE-2025-59359, a critical OS command injection flaw in Chaos-Mesh. Learn how attackers hijack Kubernetes clusters via GraphQL mutations, and how to detect, analyze, and report the breach using ELK. | https://github.com/mrk336/Cluster-Chaos-Exploiting-CVE-2025-59359-for-Kubernetes-Takeover | POC详情 |
标题: chore!: disable chaosctl by default by g1eny0ung · Pull Request #4702 · chaos-mesh/chaos-mesh · GitHub -- 🔗来源链接
标签:
神龙速读暂无评论