CVE-2025-66001CVE-2025-66001是SUSE安全研究人员meissner发现的一个高危安全漏洞,CVSS评分高达8.8。该漏洞存在于NeuVector的OpenID Connect认证功能中,由于TLS证书验证机制未默认强制启用,导致系统在认证过程中无法有效验证远程服务器的真实性与完整性。攻击者可以利用这一缺陷,在用户尝试通过OpenID Connect登录NeuVector时,发动中间人攻击(Man-in-the-Middle, MITM),窃取用户的认证凭据、会话令牌或其他敏感信息。NeuVector是一款专注于容器和Kubernetes环境的安全防护解决方案,广泛应用于企业云原生基础设施中。一旦攻击者成功实施中间人攻击,可能获得对容器集群的未授权访问权限,进而横向移动或执行恶意操作,对企业容器环境的安全造成严重威胁。
NeuVector在实现OpenID Connect(OIDC)认证功能时,依赖于外部Identity Provider(IdP)进行用户身份验证。在正常的OIDC认证流程中,客户端需要验证IdP服务器的TLS证书,确保通信通道的机密性和完整性。然而,该漏洞源于NeuVector的OIDC客户端配置中,TLS证书验证并非强制要求。攻击者可以部署一个恶意代理服务器,诱骗用户连接到攻击者控制的服务器。由于TLS验证被禁用或未强制启用,NeuVector的OIDC客户端会接受来自恶意服务器的伪造响应,包括伪造的身份令牌。攻击者通过拦截认证请求,可以获取用户的登录凭据、劫持会话或注入恶意内容。攻击成功的关键条件包括:1)NeuVector配置使用OIDC认证;2)攻击者处于网络中间位置(如同一网段、DNS劫持等);3)TLS验证未被正确配置。