PT-2025-43651 · Unknown · Karmada Dashboard

CVE-2025-62714

·

Publicado

2025-10-24

·

Atualizado

2026-07-30

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas Versões do Karmada Dashboard anteriores à 0.2.0
Descrição O Karmada Dashboard, um painel de controle baseado na web para o projeto de gerenciamento de múltiplos clusters Karmada, apresenta uma vulnerabilidade de bypass de autenticação. Endpoints da API de backend, como /api/v1/secret e /api/v1/service, não exigem autenticação. Isso permite que usuários não autenticados acessem diretamente informações sensíveis do cluster, incluindo Secrets e Services. Embora a interface de usuário web exija um JWT válido para acesso, a API permanece exposta a solicitações diretas sem verificações de autenticação. Qualquer usuário ou entidade com acesso de rede ao serviço Karmada Dashboard poderia potencialmente recuperar dados sensíveis através desses endpoints de API expostos. Os parâmetros vulneráveis não são mencionados explicitamente.
Recomendações Versões anteriores à 0.2.0 devem ser atualizadas para a versão 0.2.0 ou posterior.

Exploit

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-62714
GHSA-5QJG-9MJH-4R92
GO-2025-4072
OPENSUSE-SU-2025:15710-1
OPENSUSE-SU-2026:21483-1

Produtos afetados

Karmada Dashboard