Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en OpenShift Service Mesh (CVE-2025-0754)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
28/01/2025
Última modificación:
28/01/2025

Descripción

La vulnerabilidad se encontró en OpenShift Service Mesh 2.6.3 y 2.5.6. Este problema se produce debido a que Envoy utiliza una máscara desinfección incorrecta en los encabezados HTTP, en particular el encabezado x-forwarded-for. Esta falta de máscara desinfección puede permitir a los atacantes inyectar máscara payloads malicioso en los registros de Service Mesh, lo que genera ataques de inyección de registros y suplantación de identidad. Estas inyecciones pueden engañar a los mecanismos de registro, lo que permite a los atacantes manipular las entradas de registro o ejecutar ataques Cross-Site Scripting (XSS) Reflejado.