Конфигурация kuma-cp по умолчанию в Kong Mesh показывает токен начальной загрузки администратора и ключи подписи на любой веб-странице, которую посещает оператор, когда плоскость управления доступна из его браузера. Из-за неправильной конфигурации CORS функция fetch() из перекрестного источника с вредоносной страницы возвращает JWT администратора и материалы для подписи.
Показать оригинальное описание (EN)
The default kuma-cp configuration in Kong Mesh reveals the admin bootstrap token and signing keys to any webpage the operator visits while the control plane is reachable from their browser. Due to a CORS misconfiguration a cross-origin fetch() from a malicious page returns the admin JWT and signing material.
Характеристики атаки
Последствия
Строка CVSS v4.0