
# NGINX Ingress控制器漏洞公告（CVE-2025-1974、CVE-2025-1097、CVE-2025-1098、CVE-2025-24513、CVE-2025-24514）
Kubernetes社区近日公布了五个安全漏洞（CVE-2025-1974、CVE-2025-1097、CVE-2025-1098、CVE-2025-24513、CVE-2025-24514），这些漏洞可能允许攻击者执行任意代码或拒绝服务，详情如下：
- CVE-2025-1974是NGINX Ingress控制器中发现的一个高危安全漏洞。该漏洞允许未经身份验证的攻击者在特定条件下访问Pod网络，并在NGINX Ingress控制器的上下文中执行任意代码，从而可能导致敏感信息泄露。
- CVE-2025-1097是NGINX Ingress控制器中发现的一个高危安全漏洞。Ingress对象中的"auth-tls-match-cn"的annotation可用于向nginx注入配置，攻击者可借此在Nginx Ingress控制器上下文中实现任意代码执行，并泄露控制器可访问的Secret。
- CVE-2025-1098是NGINX Ingress控制器中发现的高危漏洞，Ingress对象中的"mirror-target"和"mirror-host"的annotation可用于向nginx注入配置，攻击者可借此在Nginx Ingress控制器上下文中实现任意代码执行，并泄露控制器可访问的Secret。
- CVE-2025-24513是NGINX Ingress控制器中发现的一个漏洞，攻击者提供的恶意数据可被准入控制器特性包含在文件名中，导致容器内部的目录遍历漏洞。这可能导致拒绝服务（DoS）攻击，或在与其他漏洞结合时，可能导致Secret对象的有限泄露。
- CVE-2025-24514是NGINX Ingress控制器中发现的一个高危安全漏洞。Ingress对象中的"auth-url"的annotation可用于向nginx注入配置，攻击者可借此在Nginx Ingress控制器上下文中实现任意代码执行，并泄露控制器可访问的Secret。
#### 漏洞详情
表1漏洞信息 
| 漏洞类型 | CVE-ID                                                            | 漏洞级别 | 披露/发现时间    |
|:---|:---|:---|:---|
| 代码执行 | [CVE-2025-1974](https://nvd.nist.gov/vuln/detail/CVE-2025-1974)   | 高    | 2025-03-24 |
| 代码执行 | [CVE-2025-1097](https://nvd.nist.gov/vuln/detail/CVE-2025-1097)   | 高    | 2025-03-24 |
| 代码执行 | [CVE-2025-1098](https://nvd.nist.gov/vuln/detail/CVE-2025-1098)   | 高    | 2025-03-24 |
| 代码执行 | [CVE-2025-24514](https://nvd.nist.gov/vuln/detail/CVE-2025-24514) | 高    | 2025-03-24 |
| 拒绝服务 | [CVE-2025-24513](https://nvd.nist.gov/vuln/detail/CVE-2025-24513) | 中    | 2025-03-24 |
   
#### 漏洞影响
受漏洞影响的开源NGINX Ingress控制器版本范围如下：
- \< v1.11.0
- v1.11.0 - 1.11.4
- v1.12.0
CCE NGINX Ingress控制器插件3.0.32及以下的版本均受该漏洞影响，CCE NGINX Ingress控制器插件与开源版本的对应关系参见[NGINX Ingress控制器插件版本发布记录](https://support.huaweicloud.com/bulletin-cce/cce_bulletin_0043.html)。
#### 判断方法
1. 前往插件中心，查看是否已安装NGINX Ingress控制器插件以及插件版本。
   图1查看已安装插件版本   
   ![](https://support.huaweicloud.com/bulletin-cce/zh-cn_image_0000002220795416.png "点击放大")
   
   
2. 若插件版本在3.0.32及以下，则受漏洞影响，否则不受这些漏洞影响。
 
#### 漏洞修复方案
CCE已发布新的NGINX Ingress控制器插件修复该漏洞，请升级到v3.0.34及以上版本修复，详情请参见[NGINX Ingress控制器插件版本发布记录](https://support.huaweicloud.com/bulletin-cce/cce_bulletin_0043.html)。
![](https://support.huaweicloud.com/bulletin-cce/public_sys-resources/note_3.0-zh-cn.png)
本次漏洞修复集群版本为范围v1.25-v1.31，若CCE集群版本低于v1.25，请先升级集群版本，再升级NGINX Ingress控制器插件。升级前建议先阅读[升级NGINX Ingress控制器的兼容性说明](https://support.huaweicloud.com/usermanual-cce/cce_10_0968.html)。
- 针对CVE-2025-1974漏洞：您可以通过关闭 NGINX Ingress控制器插件的准入校验特性来消减风险，操作方法如下：
  ![](https://support.huaweicloud.com/bulletin-cce/public_sys-resources/caution_3.0-zh-cn.png)
  - CCE NGINX Ingress控制器插件版本在2.4.6以下时，默认未启用准入校验（Admission Webhook），无需消减。
  
  - 如果您需要关闭准入校验，建议在业务低峰期进行操作。
   
  1. 登录[CCE控制台](https://console.huaweicloud.com/cce2.0/?#/cce/cluster/list)，单击集群名称进入集群。
  
  2. 前往"插件中心"，在已安装NGINX Ingress控制器插件页面单击"管理"，选择在漏洞影响范围内的插件版本，单击"编辑"。
     图2管理插件   
     ![](https://support.huaweicloud.com/bulletin-cce/zh-cn_image_0000002223984604.png "点击放大")
     
     
  
  3. 关闭"开启准入校验"开关并单击"确定"，等待插件状态正常即可。
     图3关闭准入控制   
     ![](https://support.huaweicloud.com/bulletin-cce/zh-cn_image_0000002223824768.png "点击放大")
     
     
  
  4. 升级NGINX Ingress控制器插件到指定版本修复该漏洞后，您可以重新开启准入控制。
     ![](https://support.huaweicloud.com/bulletin-cce/public_sys-resources/caution_3.0-zh-cn.png)
     关闭准入校验将不再对Ingress配置进行前置校验，这可能导致配置错误，进而影响服务的可靠性和稳定性。因此，在关闭准入校验后，创建或更新Ingress资源时，您需要确保配置的合法性，建议先在测试环境中充分验证，再升级至生产环境。
     
   
- 针对CVE-2025-1097、CVE-2025-1098、CVE-2025-24514漏洞：若已按上述操作关闭准入校验（Admission Webhook）特性，该漏洞风险已进行消减。在修复之前，您可以按最小权限原则，只给予受信用户创建及管理Ingress的权限，详情请参见[命名空间权限（Kubernetes RBAC授权）](https://support.huaweicloud.com/usermanual-cce/cce_10_0189.html)。
  1. 登录[CCE控制台](https://console.huaweicloud.com/cce2.0/?#/cce/cluster/list)。
  
  2. 前往"权限管理"，选择需要添加权限的集群，单击右上角"添加权限"。
  
  3. 选择需要授予的用户/用户组、命名空间和权限类型，单击"查看详细内容"。 ![](https://support.huaweicloud.com/bulletin-cce/zh-cn_image_0000002258900681.png "点击放大")
     
     
  
  4. 单击"克隆"。 ![](https://support.huaweicloud.com/bulletin-cce/zh-cn_image_0000002223982088.png "点击放大")
     
     
  
  5. 输入新建的自定义权限名称。 ![](https://support.huaweicloud.com/bulletin-cce/zh-cn_image_0000002258903541.png "点击放大")
     
     
  
  6. 删除ingresses的写入权限，并单击"确定"。 ![](https://support.huaweicloud.com/bulletin-cce/zh-cn_image_0000002258778033.png "点击放大")
     
     
  
  7. 返回添加权限页面，权限类型选择"自定义权限"，并勾选上一步中创建的自定义权限。 ![](https://support.huaweicloud.com/bulletin-cce/zh-cn_image_0000002223979124.png "点击放大")
     
     
  
  8. 单击"确定"。
   
#### 相关链接
- 开源NGINX Ingress控制器v1.11.5版本发布记录：<https://github.com/kubernetes/ingress-nginx/releases/tag/controller-v1.11.5>
- 开源NGINX Ingress控制器v1.12.1版本发布记录：<https://github.com/kubernetes/ingress-nginx/releases/tag/controller-v1.12.1>
- Kubernetes社区关于CVE-2025-1974的披露公告：[https://kubernetes.io/blog/2025/03/24/ingress-nginx-cve-2025-1974](https://kubernetes.io/blog/2025/03/24/ingress-nginx-cve-2025-1974/)
 
