kong-exploit

Installation
SKILL.md

Kong API网关 漏洞利用技能

  • 产品: Kong Gateway + Konga (Web管理UI) + Kong Insomnia (API客户端)
  • 默认端口: 8000 (Proxy), 8443 (Proxy SSL), 8001 (Admin API), 8444 (Admin SSL), 1337 (Konga)
  • 识别特征: 响应头 X-Kong-Response-Latency; Admin API返回 {"welcome":"Welcome to kong"}
  • 默认凭据: Kong Admin无认证; Konga: admin/admin

漏洞总览

漏洞编号 影响版本 类型 危害
CVE-2020-11710 Kong <=2.0.3 Admin API未授权暴露 Critical (9.8)
Kong Admin SSRF 全版本 Service+Route代理SSRF Critical
CVE-2021-44103 Konga 0.14.9 普通用户→管理员提权 High (8.8)
CVE-2025-1087 Insomnia <11.0.2 Nunjucks模板注入RCE Critical (9.8)
CVE-2025-1353 Insomnia <=10.3.0 DLL劫持代码执行 Critical

利用决策树

Related skills

More from wgpsec/aboutsecurity

Installs
2
GitHub Stars
1.3K
First Seen
Apr 22, 2026