PT-2025-43651 · Unknown · Karmada Dashboard
CVE-2025-62714
·
Publicado
2025-10-24
·
Atualizado
2026-07-30
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
Versões do Karmada Dashboard anteriores à 0.2.0
Descrição
O Karmada Dashboard, um painel de controle baseado na web para o projeto de gerenciamento de múltiplos clusters Karmada, apresenta uma vulnerabilidade de bypass de autenticação. Endpoints da API de backend, como
/api/v1/secret e /api/v1/service, não exigem autenticação. Isso permite que usuários não autenticados acessem diretamente informações sensíveis do cluster, incluindo Secrets e Services. Embora a interface de usuário web exija um JWT válido para acesso, a API permanece exposta a solicitações diretas sem verificações de autenticação. Qualquer usuário ou entidade com acesso de rede ao serviço Karmada Dashboard poderia potencialmente recuperar dados sensíveis através desses endpoints de API expostos. Os parâmetros vulneráveis não são mencionados explicitamente.Recomendações
Versões anteriores à 0.2.0 devem ser atualizadas para a versão 0.2.0 ou posterior.
Exploit
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Karmada Dashboard