Встроенный входящий контроллер Kong Kubernetes (KIC) оператора Kong позволяет пользователю с привилегиями создания секрета в области пространства имен вызывать отказ в обслуживании входящей конфигурации на уровне всего кластера. Встроенный KIC собирает секреты сертификатов CA во всех отслеживаемых пространствах имен, используя только селектор меток, без ограничений входящего класса или пространства имен. Первичный ключ сертификата CA получается из введенного пользователем поля в секрете.
Дубликаты идентификаторов сертификатов CA приводят к тому, что Kong Gateway отклоняет весь документ конфигурации и останавливает все входящие изменения во всем кластере.
Показать оригинальное описание (EN)
Kong Operator's embedded Kong Kubernetes Ingress Controller (KIC) allows a user with namespace-scoped Secret creation privileges to cause a cluster-wide ingress configuration denial of service. The embedded KIC collects CA-certificate Secrets across all watched namespaces using a label selector alone, without ingress-class or namespace restrictions. The CA-certificate primary key is derived from a user-supplied field in the Secret. Duplicate CA-certificate IDs cause Kong Gateway to reject the entire configuration document and halting all ingress changes cluster-wide.
Характеристики атаки
Последствия
Строка CVSS v4.0