CWE-322: SSH 主机密钥验证已禁用 — 存在 4 个 InsecureIgnoreHostKey 实例, K3S_TOKEN 已被暴露
作者: LeoWSY-hashblue创建于 2026年6月16日更新于 2026年6月16日
摘要
4 个独立位置硬编码了 ssh.InsecureIgnoreHostKey()。K3S_NODE_TOKEN 和 k3s 安装脚本通过未经验证的 SSH 传输。整个 K3s 集群引导过程可能被 MITM 攻击者劫持。
内容来源: alexellis/k3sup