Kubernetes Dashboard /api/v1/namespaces/kube-system/secrets/kubernetes-dashboard-certs 权限绕过漏洞(CVE-2018-18264)
CVE-2018-18264权限绕过2026-07-20
影响软件
kubernetes
关联产品
漏洞描述
影响产品:kubernetes CVSS:4.0 漏洞类型:权限绕过 漏洞描述: Kubernetes Dashboard 是 Google(谷歌)开发的一款基于 Web 的开源 Kubernetes 集群管理界面,用于监控和管理 Kubernetes 集群中的容器化应用程序。该产品提供资源查看、日志检索、Pod 操作、配置管理以及命名空间管理等功能模块,支持多种云原生环境部署,广泛应用于企业级容器编排、微服务管理和 DevOps 流程中。该产品 1.10.1 之前版本存在身份验证绕过漏洞,攻击者可利用该漏洞绕过身份验证,使用 Dashboard 的服务账户读取集群敏感信息。 影响: 攻击者可在未授权状态下利用 Kubernetes Dashboard 的服务账户令牌读取集群机密信息,可能导致敏感配置和凭据泄露。 修复建议: 1、升级至 Kubernetes Dashboard 1.10.1 或更高版本。2、限制 Dashboard 服务账户的 RBAC 权限,遵循最小权限原则。3、启用身份认证机制(如 OIDC、RBAC)。4、避免将 Dashboard 暴露在公网。 FOFA: (body="assets/images/kubernetes-logo.png" || title="Kubernetes Dashboard" || body="The Kubernetes Authors.") && body!="/static/adminlte/dist/css/AdminLTE.min.css"