聚焦源代码安全,网罗国内外最新资讯!

作者:Ravie Lakshmanan

编译:代码卫士

网络安全研究员称 Chaos Mesh 中存在多个严重漏洞,如遭成功利用可导致 K8s 环境中的集群遭完全接管。

JFrog 公司发布报告称,“攻击者仅需要最小的集群内网络访问权限即可利用这些漏洞、执行平台的默认注入(如关闭 pod 或破坏网络通信),并执行更多恶意操作,如盗取权限服务账号令牌等。”

Chaos Mesh 是一款开源的云原生 Chaos 工程平台,提供多种默认仿真并触发多种可能在软件开发生命周期内发生的异常情况。这些漏洞被统称为 “Chaotic Deputy”,如下:

  • CVE-2025-59358(CVSS评分7.5):Chaos Mesh 中的 Chaos 控制器管理器整个 Kubernetes 集群暴露了一个未进行身份验证的 GraphQL 调试服务器。该服务器提供的一个 API可用于终止任意 Kubernetes pod 中的任意进程,从而导致整个集群范围内的拒绝服务。

  • CVE-2025-59359(CVSS评分:9.8):Chaos 控制器管理器中的 cleanTcs变更操作存在操作系统命令注入漏洞。

  • CVE-2025-59360(CVSS评分:9.8):Chaos 控制器管理器中的 killProcesses变更操作存在操作系统命令注入漏洞。

  • CVE-2025-59361(CVSS评分:9.8):Chaos 控制器管理器中的 cleanIptables变更操作存在操作系统命令注入漏洞。

集群内攻击者如威胁人员等若对集群网络拥有初始访问权限,则可组合利用CVE-2025-59359、CVE-2025-59360、CVE-2025-59361或CVE-2025-59358在集群内执行远程代码,即使在 Chaos Mesh 的默认配置情况下也不例外。

JFrog 公司表示这些漏洞产生的原因是 Chaos 控制器管理器的 GraphQL 服务器中的认证机制不充分,可导致未认证攻击者在 Chaos 守护进程中运行任意命令,从而导致集群遭接管。威胁人员随后可利用该权限提取敏感数据、破坏关键服务、甚至在集群中横向移动以提升权限。

这些漏洞在2025年5月6日报送,已由Chaos Mesh 在8月21日发布的2.6.3版本中修复。建议用户尽快更新至最新版本,如无法立即更新,则建议限制对 Chaos Mesh 守护进程和 API 服务器的网络流量,并避免在开放的或安全欠佳的环境中运行 Chaos Mesh。

 开源卫士试用地址:https://oss.qianxin.com/#/login

 代码卫士试用地址:https://sast.qianxin.com/#/login


推荐阅读

开源项目mcp-remote 中存在严重漏洞可导致RCE

Ivanti 修复已用于代码执行攻击中的两个 EPMM 0day 漏洞,与开源库有关

OpenMetadata 已知漏洞被用于在 K8s 上实施 RCE 攻击

谷歌GKE 配置不当可导致K8s 集群遭接管

《中国开源发展深度报告(2024)》发布,奇安信聚焦开源安全参与编制

原文链接

https://thehackernews.com/2025/09/chaos-mesh-critical-graphql-flaws.html

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

    觉得不错,就点个 “在看” 或 "赞” 吧~

Logo

码道开发者社区,聚焦华为云码道 CodeArts 代码智能体,沉淀 Agent、Skill、鸿蒙开发实战内容,供开发者查阅资料、交流技术、分享工程实践

更多推荐