CVE-2025-64323CVE-2025-64323是存在于kgateway云原生API和AI网关中的一个严重安全漏洞。该漏洞影响kgateway的2.0.4及以下版本以及2.1.0-agw-cel-rbac至2.1.0-rc.2版本。漏洞的根本原因在于这些版本的kgateway在xDS端口(通常用于服务网格和服务发现)上缺乏必要的认证机制。攻击者只需具备对xDS端口的网络访问权限,无需任何凭据即可向该端口发送请求并获取系统配置数据。这些数据包括但不限于:TLS/SSL证书和私钥信息、后端服务的详细配置、API路由规则和转发策略、集群元数据以及内部服务拓扑结构等敏感信息。攻击者可以利用这些泄露的敏感数据进一步发起更复杂的攻击,如中间人攻击、服务冒充或横向移动。该漏洞的CVSS评分为5.3,属于中等严重程度,但由于攻击复杂度较低且不需要认证,在实际环境中仍具有较高的利用价值。建议所有使用受影响版本的用户尽快升级到修复版本2.0.5或2.1.0。
kgateway是一个基于Envoy代理构建的云原生API和AI网关,提供了流量管理、认证授权、限流熔断等功能。xDS是Envoy用于动态配置的服务发现API,包括LDS(Listener Discovery Service)、RDS(Route Discovery Service)、CDS(Cluster Discovery Service)和EDS(Endpoint Discovery Service)等。在受影响的版本中,xDS端口(默认配置下通常为15010或类似端口)没有启用mTLS或任何形式的认证机制。攻击者可以通过向该端口发送标准的xDS请求(如gRPC或REST格式),使用Any类型资源请求(如type.googleapis.com/envoy.service.discovery.v3.DiscoveryRequest)来获取所有配置资源。Envoy控制平面会返回完整的配置数据,包括监听器配置、路由配置、集群配置和端点配置。关键的是,这些配置中可能包含敏感信息如证书私钥(base64编码)、后端服务地址和认证凭据。攻击者利用此漏洞可以完整导出网关配置,为后续攻击提供情报支持。