返回列表

Google Kubernetes /debug/pprof/goroutine 信息泄露漏洞(CVE-2019-11248)

CVE-2019-11248信息泄露2024-08-02

影响软件

Kubernetes

CVSS

3.5

受影响版本

1.18.6 之前

关联产品

漏洞描述

漏洞概述:该漏洞为 Kubernetes Kubelet 调试接口暴露导致的信息泄露问题。根据提供文本,未授权访问者可能经由 Kubelet 的 healthz 相关端口访问 `/debug/pprof`,进一步读取 goroutine 等调试信息。 影响范围:提供文本显示受影响产品为 Kubernetes,受影响版本为 1.18.6 之前版本;但该版本表述是否覆盖所有维护分支,尚需进一步核验。 利用条件:目标环境需暴露可被未授权访问的 Kubelet healthz/调试相关端口或路径,且 `/debug/pprof` 未被访问控制有效保护。 潜在影响:攻击者可获取运行时调试信息、goroutine 栈信息及其他性能分析数据,可能辅助后续攻击、环境侦察或敏感信息收集。 修复建议:升级至厂商已修复的安全版本;限制 Kubelet 调试与 healthz 接口的网络可达性;仅允许受信任来源访问节点管理接口;检查是否存在对 `/debug/pprof` 的非授权访问。 参考链接:见 source_links 字段。

查看原文

当前页面内容可能涉及 AI 翻译、补全或规范化处理,请结合原始来源核对关键信息。