cbcvebase.
CVE-2019-11253
published 2019-10-17

CVE-2019-11253: Improper input validation in the Kubernetes API server in versions v1.0-1.12 and versions prior to v1.13.12, v1.14.8, v1.15.5, and v1.16.2 allows authorized…

PriorityP262high7.5CVSS 3.1
AVNACLPRNUINSUCNINAH
EXPLOIT
EPSS
25.94%
97.8th percentile
Improper input validation in the Kubernetes API server in versions v1.0-1.12 and versions prior to v1.13.12, v1.14.8, v1.15.5, and v1.16.2 allows authorized users to send malicious YAML or JSON payloads, causing the API server to consume excessive CPU or memory, potentially crashing and becoming unavailable. Prior to v1.14.0, default RBAC policy authorized anonymous users to submit requests that could trigger this vulnerability. Clusters upgraded from a version prior to v1.14.0 keep the more permissive policy by default for backwards compatibility.

Affected

34 ranges· showing 25
VendorProductVersion rangeFixed in
debiankubernetes< kubernetes 1.17.4-1 (bookworm)kubernetes 1.17.4-1 (bookworm)
k8s.ioapimachinery>= 0 < 0.0.0-20190927203648-9ce6eca90e730.0.0-20190927203648-9ce6eca90e73
k8s.iokubernetes>= 1.0.0 < 1.13.121.13.12
k8s.iokubernetes>= 1.14.0 < 1.14.81.14.8
k8s.iokubernetes>= 1.15.0 < 1.15.51.15.5
k8s.iokubernetes>= 1.16.0 < 1.16.21.16.2
kuberneteskubernetes
kuberneteskubernetes
kuberneteskubernetes
kuberneteskubernetes
kuberneteskubernetes
kuberneteskubernetes
kuberneteskubernetes
kuberneteskubernetes
kuberneteskubernetes
kuberneteskubernetes
kuberneteskubernetes
kuberneteskubernetes
kuberneteskubernetes
kuberneteskubernetes
kuberneteskubernetes
kuberneteskubernetes
kuberneteskubernetes>= 0 < 1.17.4-11.17.4-1
kuberneteskubernetes>= 0 < 1.17.4-11.17.4-1
kuberneteskubernetes>= 0 < 1.17.4-11.17.4-1

Detection & IOCsextracted from sources · hover to see the quote

urlPOST /apis/authorization.k8s.io/v1/selfsubjectaccessreviews
  • HTTP POST to /apis/authorization.k8s.io/v1/selfsubjectaccessreviews with Content-Type: application/yaml carrying a Billion Laughs YAML payload triggers the vulnerability; a 422 response containing 'Invalid value' and 'FieldValueInvalid' confirms a vulnerable endpoint.
  • Response body containing the words 'Invalid value', 'FieldValueInvalid', and HTTP status '422' together (AND condition) indicates a vulnerable Kubernetes API server.
  • Prior to Kubernetes v1.14.0, default RBAC policy authorized anonymous users to submit requests that could trigger this vulnerability — clusters upgraded from pre-v1.14.0 retain this permissive policy by default.
  • The attack vector is network-accessible (AV:N), requires no authentication (PR:N) and no user interaction (UI:N), making unauthenticated remote exploitation possible on unpatched pre-v1.14.0 clusters.
  • Upstream issue tracker reference for payload samples and further technical detail.
  • PoC/payload reference hosted on GitHub Gist by bgeesaman — contains a concrete Billion Laughs YAML payload for the Kubernetes API server.
  • ·Clusters running Kubernetes v1.0–v1.12 are all affected; fixed versions are v1.13.12, v1.14.8, v1.15.5, and v1.16.2 or later.
  • ·Clusters upgraded from a version prior to v1.14.0 retain the permissive anonymous-access RBAC policy by default, widening the attack surface even after an upgrade.
  • ·The nuclei template targets a single request (max-request: 1) to the selfsubjectaccessreviews endpoint; detection relies on a 422 response body, not on observing resource exhaustion.

CVSS provenance

nvdv3.17.5HIGHCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
nvdv2.05.0MEDIUMAV:N/AC:L/Au:N/C:N/I:N/A:P
ghsa7.5HIGH
osv7.5HIGH
vendor_debian7.5HIGH
vendor_redhat7.5HIGH
CVEs like this are exactly what “Exploited This Week” covers.

Every Monday: what got weaponized or added to CISA KEV in the last seven days — each CVE cross-linked to its PoC, Nuclei template, and detection rule. Free, one email a week, unsubscribe in one click.