🚨 Важлива уразливість в ingress-nginx (CVE-2025-1974) 🚨
Думаю на днях в деяких каналах бачили що в нжінкс з'явилась нова, дуже серйозна вразливість
❗️ У чому проблема:
У ingress-nginx (це інструмент у Kubernetes, який керує трафіком до застосунків) знайшли слабке місце.В ingress-nginx до версії 1.9.4 неправильно оброблялися заголовки HTTP-запитів (наприклад, некоректно опрацьовувалася довжина тіла повідомлення). Через це зловмисник міг приховати частину свого шкідливого запиту всередині легітимного запиту, і ingress-контролер пересилав би цю приховану частину напряму до бекенду.
В результаті зловмисник може сформувати спеціальний HTTP-запит, який «обдурить» ingress, дозволяючи непомітно переслати шкідливі запити до внутрішніх сервісів. Це називається HTTP request smuggling.
❗️ Чим це небезпечно:
Через цю проблему атакуючий може обійти захист, отримати доступ до приватних даних, які мали б бути захищені, або навіть повністю перехопити контроль над вашим застосунком.
Деталі про сам інцидент https://github.com/advisories/GHSA-mgvx-rpfc-9mpv
Цікавий відос в додачу: https://www.youtube.com/watch?v=tmPvPnqldz0
✅ Як вирішити:
Потрібно терміново оновити ingress-nginx до версії v1.9.4 або новішої.
А про інгреси, включаючи нжінкс, ми поговоримо вже на наступних кількох тижнях, час трошки повернутись до куберу😏
☁️Хмарний вітрильник☁️









