چکیده

آسیب‌پذیری در Chaos Controller Manager از Chaos Mesh نسخه‌های 0 تا 2.7.2 ناشی از افشای سرور دیباگ GraphQL بدون احراز هویت به کل کلاستر کوبرنتز است. این ضعف امنیتی به مهاجم اجازه می‌دهد تا از طریق API سرور، فرآیندهای دلخواه را در هر Pod خاتمه داده و در نتیجه باعث ایجاد انکار سرویس (DoS) گسترده در کلاستر شود.

توضیحات

آسیب‌پذیری CVE-2025-59358 در Chaos Controller Manager از Chaos Mesh، پلتفرم پیشرفته تزریق خطا در کوبرنتز (Kubernetes)، ناشی از عدم اعمال احراز هویت برای عملکرد حیاتی در سرور دیباگ GraphQL (زبان کوئری داده‌ای برای APIها که امکان فراخوانی دقیق و تعاملی با داده‌ها را فراهم می‌کند) است و بر اساس CWE-306 طبقه‌بندی می‌شود.

این ضعف در نسخه‌های 0 تا 2.7.2 وجود دارد و باعث می‌شود سرور دیباگ بدون هیچگونه محدودیت یا حفاظت امنیتی، به کل کلاستر کوبرنتز افشا شود. این سرور GraphQL APIهایی ارائه می‌دهد که مهاجم را قادر می‌سازد بدون هیچ احراز هویت یا تعامل کاربر، فرآیندهای دلخواه را در هر Pod (واحد اجرایی کوچک در کوبرنتز که شامل یک یا چند کانتینر است) خاتمه دهد. چنین عملیاتی منجر به اختلال گسترده در کلاستر و از دسترس خارج شدن سرویس‌های حیاتی می‌شود.

مسیر بهره‌برداری از این آسیب‌پذیری از طریق شبکه با پیچیدگی بسیار پایین قابل انجام است، زیرا هیچ مکانیزم کنترل دسترسی وجود ندارد و مهاجم می‌تواند کل کلاستر را غیرقابل دسترس کند (cluster-wide DoS)، امری که در محیط‌های اجرایی کوبرنتز پیامدهای جدی و توقف سرویس‌های حیاتی را به دنبال دارد.

تیم توسعه Chaos Mesh این آسیب‌پذیری را در Pull Request #4702 با غیرفعال کردن پیش‌فرض سرور chaosctl (تنظیم enableCtrlServer=false در فایل values) پچ کرده است. این اقدام سرور دیباگ را از دسترس عمومی خارج کرده و امکان اجرای فراخوانی‌های غیرمجاز API را محدود می‌سازد.

CVSS

Score Severity Version Vector String
7.5 HIGH 3.1 CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H

 لیست محصولات آسیب پذیر

Versions Product
affected from 0 through 2.7.2 Chaos Controller Manager

لیست محصولات بروز شده

Versions Product
2.7.2 and later Chaos Controller Manager

 استفاده محصول در ایران

در این جدول، تعداد صفحات ایندکس‌شده در گوگل با دامنه .ir که Chaos Mesh را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.

Approx. Usage in .ir Domain via Google

(Total Pages)

Product
10 Chaos Mesh

 نتیجه گیری

این آسیب‌پذیری در Chaos Controller Manager از Chaos Mesh، به دلیل افشای سرور دیباگ بدون احراز هویت، تهدیدی جدی برای کلاسترهای کوبرنتز محسوب می شود و می‌تواند منجر به انکار سرویس (DoS) گسترده گردد. برای کاهش ریسک و جلوگیری از بهره‌برداری، اقدامات زیر توصیه می‌شود:

  • به‌روزرسانی فوری: Chaos Mesh را به نسخه‌های بالاتر از 2.7.2 به‌روزرسانی کنید تا اصلاحات موجود در pull request #4702 اعمال شده و سرور chaosctl پیش‌فرض غیرفعال گردد.
  • غیرفعال‌سازی سرور دیباگ: در تنظیمات enableCtrlServer را به false تغییر دهید تا از افشای APIهای دیباگ بدون احراز هویت جلوگیری نمایید.
  • اعمال احراز هویت: برای هر سرور دیباگ یا API GraphQL، احراز هویت قوی مانند کنترل دسترسی مبتنی بر نقش (RBAC) در کوبرنتز اعمال کنید تا دسترسی غیرمجاز محدود شود.
  • نظارت بر کلاستر: podها و فرآیندها را برای فعالیت‌های مشکوک نظارت کنید و از ابزارهای کوبرنتز مانند سیاست های شبکه (Network Policies) برای محدود کردن دسترسی به سرورهای Chaos Mesh استفاده نمایید.
  • بررسی وابستگی‌ها: اسناد و UI Chaos Mesh را به‌روزرسانی کنید و اطمینان حاصل کنید که برنامه‌های وابسته نیز به‌روزرسانی شده‌اند.
  • استفاده از ابزارهای امنیتی: از فایروال اپلیکیشن وب (WAF) یا سیستم های تشخیص نفوذ (IDS) برای کلاستر کوبرنتز بهره ببرید تا درخواست‌های مخرب به APIهای GraphQL مسدود شوند.
  • آموزش و آگاهی: مدیران کوبرنتز را در مورد ریسک افشای سرورهای دیباگ و اهمیت به‌روزرسانی ابزارهای تزریق خطا(Chaos Engineering Tools) آگاه کنید.

اجرای این اقدامات، ریسک DoS و اختلال در کلاستر را به حداقل رسانده و امنیت Chaos Mesh را در محیط‌های اجرایی کوبرنتز تضمین می‌کند. این آسیب‌پذیری بر اهمیت احراز هویت برای عملکردهای حیاتی و مدیریت امن سرورهای دیباگ در ابزارهای ابری تأکید دارد.

امکان استفاده در تاکتیک های Mitre Attack

Defense Evasion (TA0005)
از آنجا که دیباگ سرور پیش‌فرض فعال بوده، فعالیت‌های مخرب ممکن است در لاگ‌های معمولی دیده نشود یا با ترافیک قانونی همپوشانی کند.

Impact (TA0040)
اثر اصلی: Availability — خاتمه پراسس‌ها و کنترل نادرست روی Pod ها می‌تواند باعث DoS در سطح کلاستر شود (خدمات متوقف یا ناپایدار می‌شوند). پیامدهای فرعی: اختلال در سرویس‌دهی، از دست رفتن SLA

منابع

  1. https://www.cve.org/CVERecord?id=CVE-2025-59358
  2. https://www.cvedetails.com/cve/CVE-2025-59358/
  3. https://github.com/chaos-mesh/chaos-mesh/pull/4702
  4. https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-59358
  5. https://vuldb.com/?id.323899
  6. https://nvd.nist.gov/vuln/detail/CVE-2025-59358
  7. https://cwe.mitre.org/data/definitions/306.html

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *