CVE-2025-14443CVE-2025-14443是OpenShift API服务器中的一个服务器端请求伪造(SSRF)漏洞。该漏洞存在于处理用户提供的镜像引用(image references)时,由于缺少IP地址和网络范围的验证机制,攻击者可以利用此漏洞从OpenShift集群内部发起请求,进行内部网络枚举、服务发现、获取有限的敏感信息,并可能造成潜在的拒绝服务(DoS)攻击。此漏洞的CVSS评分为6.4(中危),攻击向量为网络,认证要求低权限,无需用户交互即可利用。攻击者通过构造特殊的镜像引用URL,利用OpenShift API服务器对内部服务或资源的信任,绕过网络边界防护访问本不应暴露的内部资源。该漏洞由Red Hat安全团队([email protected])发现并报告,于2025年12月16日披露。
该漏洞的根本原因在于OpenShift API服务器在解析和处理用户提供的镜像引用时,未能对目标地址进行充分验证。攻击者可以构造包含内部IP地址(如10.0.0.x、192.168.x.x、127.0.0.1)或内部主机名(如localhost、internal-service、metadata.google.internal)的镜像引用,诱使API服务器发起请求。具体来说,当用户提交一个镜像引用时,API服务器会尝试解析并获取该镜像,如果攻击者在镜像引用中指定内部地址,服务器将向内部服务发起HTTP请求,从而实现SSRF攻击。攻击者可以利用此漏洞访问Kubernetes集群内部的元数据服务(如cloud provider metadata endpoints)、管理接口、数据库连接信息或其他内部服务。此外,攻击者还可以通过大量构造恶意请求导致API服务器资源耗尽,造成拒绝服务。由于攻击复杂度低且无需特殊权限,该漏洞极易被利用。修复方案应包括实施严格的URL验证、禁止回环地址和私有IP范围、启用DNS重绑定保护等措施。