В Kong Mesh, работающем в универсальном режиме с MeshIdentity, шаблон пути идентификатора SPIFFE которого получен из метки kuma.io/workload плоскости данных, аутентификатор XDS в kuma-cp проверяет эту метку только тогда, когда токен плоскости данных привязан к рабочей нагрузке. Привязка рабочей нагрузки не является обязательной, поэтому плоскость данных, представляющая токен, привязанный к тегам, может зарегистрироваться с помощью kuma.io/workload, для которого установлено любое значение, и получить идентификатор SPIFFE другой рабочей нагрузки.
Показать оригинальное описание (EN)
In Kong Mesh running in universal mode with a MeshIdentity whose SPIFFE ID path template derives from the dataplane's kuma.io/workload label, the XDS authenticator in kuma-cp validates that label only when the dataplane token is bound to a workload. Workload binding is optional, so a dataplane presenting a tags-bound token can register with kuma.io/workload set to any value and obtain another workload's SPIFFE identity.
Характеристики атаки
Последствия
Строка CVSS v4.0