漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
Quay: mirror-registry: ssrf: repo-level mirror accepts external_reference without url validation
Vulnerability Description
A flaw was found in Red Hat Quay's repository-level mirror configuration feature. The POST and PUT handlers in endpoints/api/mirror.py accept an external_reference parameter without SSRF validation, unlike the organization-level mirror handlers which apply validate_external_registry_url(). A repository administrator can supply a crafted hostname that causes the Quay mirror worker to make requests via Skopeo to internal network services, cloud metadata endpoints, or other resources not intended to be reachable from the Quay application.
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:N/A:N
Vulnerability Type
服务端请求伪造(SSRF)
Vulnerability Title
Red Hat Quay 服务端请求伪造漏洞
Vulnerability Description
Red Hat Quay是美国Red Hat公司开源的一款分布式容器镜像仓库,它主要用于构建、分布和部署容器。 Red Hat Quay存在服务端请求伪造漏洞,该漏洞源于repository-level镜像配置功能中endpoints/api/mirror.py的POST和PUT处理程序接受external_reference参数时未进行SSRF验证,可能导致存储库管理员提供特制主机名使Quay镜像工作器通过Skopeo向内部网络服务、云元数据端点或其他资源发起请求。
CVSS Information
N/A
Vulnerability Type
N/A