Kyverno · Kyverno · CVE-2025-15613
**Nome do Software Vulnerável e Versões Afetadas**
Kyverno versões anteriores a 1.13.4
**Description**
Ocorre server-side request forgery (SSRF) na funcionalidade de Service Call. Um invasor com permissões para criar Kyverno (Cluster)Policies pode especificar uma URL externa na configuração `apiCall/service`. Embora o Service Call seja documentado para serviços internos do cluster, ele também resolve endereços externos, permitindo requisições a um servidor controlado pelo invasor. Isso possibilita a exfiltração de dados sensíveis do cluster, incluindo o conteúdo de recursos do Kubernetes, como secrets, que são enviados nos dados de contexto da política durante essas requisições.
**Recommendations**
Atualize para a versão 1.13.4 ou posterior.