Enviad Gateway é um projeto de código aberto para gerenciar Enviado Proxy como um portal de aplicativos independente ou baseado no Kubernetes. Um usuário com acesso ao cluster Kubernetes pode usar um ataque transversal de caminho para executar comandos de interface do Enviado Admin em proxies gerenciados por qualquer versão do Enviado Gateway antes do 1.2.6. A interface de administração pode ser usada para terminar o processo Enviado e extrair a configuração Enviado (possivelmente contendo dados confidenciais). Versão 1.2.6 corrige o problema. Como solução, a API `EnvoyProxy` pode ser usada para aplicar um patch de configuração de bootstrap que restringe o acesso estritamente ao objetivo das estatísticas Prometheus. Encontrar abaixo um exemplo de um patch de bootstrap. O registro de base de dados de vulnerabilidade nacional CVE- 2025 - 24030 foi publicado em 2025 - 01 - 23 T 04: 15: 07.100 Z e última modificação em 2026 - 06 - 17 T 08: 57: 55.383 Z. O seu estado gravado é analisado.
métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 7.1, gravidade HIGH, vetor CVSS: 3.1 /AV:A/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:H, pontuação de exploração 2.8, pontuação de impacto 4.2; CVSS. Classificações de fraqueza associadas: CWE- 419.
Os produtos ou plataformas nomeados nos dados de aplicabilidade incluem: gateway emvoyproxy. O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.