- شناسه CVE-2025-59358 :CVE
- CWE-306 :CWE
- yes :Advisory
- منتشر شده: سپتامبر 15, 2025
- به روز شده: سپتامبر 15, 2025
- امتیاز: 7.5
- نوع حمله: Unknown
- اثر گذاری: Denial of Service (Dos)
- حوزه: سیستمهای مجازیسازی و مدیریت ابری
- برند: chaos-mesh
- محصول: Chaos Controller Manager
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
آسیبپذیری در Chaos Controller Manager از Chaos Mesh نسخههای 0 تا 2.7.2 ناشی از افشای سرور دیباگ GraphQL بدون احراز هویت به کل کلاستر کوبرنتز است. این ضعف امنیتی به مهاجم اجازه میدهد تا از طریق API سرور، فرآیندهای دلخواه را در هر Pod خاتمه داده و در نتیجه باعث ایجاد انکار سرویس (DoS) گسترده در کلاستر شود.
توضیحات
آسیبپذیری CVE-2025-59358 در Chaos Controller Manager از Chaos Mesh، پلتفرم پیشرفته تزریق خطا در کوبرنتز (Kubernetes)، ناشی از عدم اعمال احراز هویت برای عملکرد حیاتی در سرور دیباگ GraphQL (زبان کوئری دادهای برای APIها که امکان فراخوانی دقیق و تعاملی با دادهها را فراهم میکند) است و بر اساس CWE-306 طبقهبندی میشود.
این ضعف در نسخههای 0 تا 2.7.2 وجود دارد و باعث میشود سرور دیباگ بدون هیچگونه محدودیت یا حفاظت امنیتی، به کل کلاستر کوبرنتز افشا شود. این سرور GraphQL APIهایی ارائه میدهد که مهاجم را قادر میسازد بدون هیچ احراز هویت یا تعامل کاربر، فرآیندهای دلخواه را در هر Pod (واحد اجرایی کوچک در کوبرنتز که شامل یک یا چند کانتینر است) خاتمه دهد. چنین عملیاتی منجر به اختلال گسترده در کلاستر و از دسترس خارج شدن سرویسهای حیاتی میشود.
مسیر بهرهبرداری از این آسیبپذیری از طریق شبکه با پیچیدگی بسیار پایین قابل انجام است، زیرا هیچ مکانیزم کنترل دسترسی وجود ندارد و مهاجم میتواند کل کلاستر را غیرقابل دسترس کند (cluster-wide DoS)، امری که در محیطهای اجرایی کوبرنتز پیامدهای جدی و توقف سرویسهای حیاتی را به دنبال دارد.
تیم توسعه Chaos Mesh این آسیبپذیری را در Pull Request #4702 با غیرفعال کردن پیشفرض سرور chaosctl (تنظیم enableCtrlServer=false در فایل values) پچ کرده است. این اقدام سرور دیباگ را از دسترس عمومی خارج کرده و امکان اجرای فراخوانیهای غیرمجاز API را محدود میسازد.
CVSS
| Score | Severity | Version | Vector String |
| 7.5 | HIGH | 3.1 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H |
لیست محصولات آسیب پذیر
| Versions | Product |
| affected from 0 through 2.7.2 | Chaos Controller Manager |
لیست محصولات بروز شده
| Versions | Product |
| 2.7.2 and later | Chaos Controller Manager |
استفاده محصول در ایران
در این جدول، تعداد صفحات ایندکسشده در گوگل با دامنه .ir که Chaos Mesh را ذکر کرده اند، ثبت شده است. این داده صرفاً برای برآورد تقریبی حضور محصولات در وب ایران استفاده شده و نمایانگر میزان نصب دقیق و استفاده واقعی نیست.
| Approx. Usage in .ir Domain via Google
(Total Pages) |
Product |
| 10 | Chaos Mesh |
نتیجه گیری
این آسیبپذیری در Chaos Controller Manager از Chaos Mesh، به دلیل افشای سرور دیباگ بدون احراز هویت، تهدیدی جدی برای کلاسترهای کوبرنتز محسوب می شود و میتواند منجر به انکار سرویس (DoS) گسترده گردد. برای کاهش ریسک و جلوگیری از بهرهبرداری، اقدامات زیر توصیه میشود:
- بهروزرسانی فوری: Chaos Mesh را به نسخههای بالاتر از 2.7.2 بهروزرسانی کنید تا اصلاحات موجود در pull request #4702 اعمال شده و سرور chaosctl پیشفرض غیرفعال گردد.
- غیرفعالسازی سرور دیباگ: در تنظیمات enableCtrlServer را به false تغییر دهید تا از افشای APIهای دیباگ بدون احراز هویت جلوگیری نمایید.
- اعمال احراز هویت: برای هر سرور دیباگ یا API GraphQL، احراز هویت قوی مانند کنترل دسترسی مبتنی بر نقش (RBAC) در کوبرنتز اعمال کنید تا دسترسی غیرمجاز محدود شود.
- نظارت بر کلاستر: podها و فرآیندها را برای فعالیتهای مشکوک نظارت کنید و از ابزارهای کوبرنتز مانند سیاست های شبکه (Network Policies) برای محدود کردن دسترسی به سرورهای Chaos Mesh استفاده نمایید.
- بررسی وابستگیها: اسناد و UI Chaos Mesh را بهروزرسانی کنید و اطمینان حاصل کنید که برنامههای وابسته نیز بهروزرسانی شدهاند.
- استفاده از ابزارهای امنیتی: از فایروال اپلیکیشن وب (WAF) یا سیستم های تشخیص نفوذ (IDS) برای کلاستر کوبرنتز بهره ببرید تا درخواستهای مخرب به APIهای GraphQL مسدود شوند.
- آموزش و آگاهی: مدیران کوبرنتز را در مورد ریسک افشای سرورهای دیباگ و اهمیت بهروزرسانی ابزارهای تزریق خطا(Chaos Engineering Tools) آگاه کنید.
اجرای این اقدامات، ریسک DoS و اختلال در کلاستر را به حداقل رسانده و امنیت Chaos Mesh را در محیطهای اجرایی کوبرنتز تضمین میکند. این آسیبپذیری بر اهمیت احراز هویت برای عملکردهای حیاتی و مدیریت امن سرورهای دیباگ در ابزارهای ابری تأکید دارد.
امکان استفاده در تاکتیک های Mitre Attack
Defense Evasion (TA0005)
از آنجا که دیباگ سرور پیشفرض فعال بوده، فعالیتهای مخرب ممکن است در لاگهای معمولی دیده نشود یا با ترافیک قانونی همپوشانی کند.
Impact (TA0040)
اثر اصلی: Availability — خاتمه پراسسها و کنترل نادرست روی Pod ها میتواند باعث DoS در سطح کلاستر شود (خدمات متوقف یا ناپایدار میشوند). پیامدهای فرعی: اختلال در سرویسدهی، از دست رفتن SLA
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-59358
- https://www.cvedetails.com/cve/CVE-2025-59358/
- https://github.com/chaos-mesh/chaos-mesh/pull/4702
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-59358
- https://vuldb.com/?id.323899
- https://nvd.nist.gov/vuln/detail/CVE-2025-59358
- https://cwe.mitre.org/data/definitions/306.html
