CVE-2025-54470CVE-2025-54470是SUSE安全团队发现的影响NeuVector容器安全平台的严重漏洞。该漏洞仅在启用"Report anonymous cluster data"(报告匿名集群数据)选项时才会被触发。当此选项启用时,NeuVector会向遥测服务器发送匿名集群数据。漏洞的核心问题在于NeuVector在传输匿名集群数据时未强制执行TLS证书验证,导致通信信道容易遭受中间人(MITM)攻击,攻击者可以拦截或篡改传输的数据。此外,NeuVector在加载遥测服务器响应时未对内存大小进行限制,存在潜在的拒绝服务(DoS)攻击风险。CVSS评分8.6,属于高危漏洞,无需认证即可利用,对可用性影响为高。
该漏洞涉及两个主要安全问题。首先是TLS证书验证缺失:NeuVector在向遥测服务器发送匿名集群数据时,未验证服务器TLS证书的有效性。这使得攻击者可以通过ARP欺骗、DNS劫持或网络中间人攻击等方式,在客户端与遥测服务器之间建立恶意连接,窃取或篡改传输的敏感集群信息。其次是内存耗尽漏洞:NeuVector在处理遥测服务器响应时,未对响应数据进行大小限制,攻击者可以构造超大响应数据导致NeuVector内存耗尽,从而引发DoS攻击。攻击者需要处于网络中间位置(如同一网段的攻击机器或被入侵的网络设备),并能够拦截或重定向NeuVector的遥测数据流量。由于该漏洞无需认证即可利用,且影响可用性,因此被评定为高危漏洞。