CVE-2024-36111

KubePi is a K8s panel. Starting in version 1.6.3 and prior to version 1.8.0, there is a defect in the KubePi JWT token verification. The JWT key in the default configuration file is empty. Although a random 32-bit string will be generated to overwrite the key in the configuration file when the key is detected to be empty in the configuration file reading logic, the key is empty during actual verification. Using an empty key to generate a JWT token can bypass the login verification and directly take over the back end. Version 1.8.0 contains a patch for this issue.
Configurations

No configuration.

History

21 Nov 2024, 09:21

Type Values Removed Values Added
References () https://github.com/1Panel-dev/KubePi/security/advisories/GHSA-8q5r-cvcw-4wx7 - () https://github.com/1Panel-dev/KubePi/security/advisories/GHSA-8q5r-cvcw-4wx7 -

26 Jul 2024, 12:38

Type Values Removed Values Added
Summary
  • (es) KubePi es un panel K8. A partir de la versión 1.6.3 y anteriores a la versión 1.8.0, existe un defecto en la verificación del token JWT de KubePi. La clave JWT en el archivo de configuración predeterminado está vacía. Aunque se generará una cadena aleatoria de 32 bits para sobrescribir la clave en el archivo de configuración cuando se detecta que la clave está vacía en la lógica de lectura del archivo de configuración, la clave está vacía durante la verificación real. El uso de una clave vacía para generar un token JWT puede omitir la verificación de inicio de sesión y tomar el control directamente del back-end. La versión 1.8.0 contiene un parche para este problema.

25 Jul 2024, 14:15

Type Values Removed Values Added
New CVE

Information

Published : 2024-07-25 14:15

Updated : 2024-11-21 09:21


NVD link : CVE-2024-36111

Mitre link : CVE-2024-36111

CVE.ORG link : CVE-2024-36111


JSON object : View

Products Affected

No product.

CWE
CWE-1259

Improper Restriction of Security Token Assignment