PT-2021-12792 · Kubernetes · Kubernetes Secrets Store Csi Driver Gcp Plugin+1

Tam7T

+1

·

Publicado

2021-01-21

·

Atualizado

2024-06-05

·

CVE-2020-8567

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
**Nome do software vulnerável e versões afetadas:
Versões anteriores à v0.0.6 do plugin Vault do driver CSI do Kubernetes Secrets Store
Versões anteriores à v0.0.10 do plugin Azure do driver CSI do Kubernetes Secrets Store
Versões anteriores à v0.2.0 do plugin GCP do driver CSI do Kubernetes Secrets Store
Descrição:
A vulnerabilidade permite que um invasor, capaz de criar objetos SecretProviderClass especialmente criados, grave em caminhos de arquivo arbitrários no sistema de arquivos do host, incluindo /var/lib/kubelet/pods. Isso pode ser feito explorando a vulnerabilidade nos plug-ins do Kubernetes Secrets Store CSI Driver.
Recomendações:
Para versões anteriores à v0.0.6 do plug-in Vault do driver CSI do Kubernetes Secrets Store, atualize para a versão v0.0.6 ou posterior.
Para versões anteriores à v0.0.10 do plug-in Azure do driver CSI do Kubernetes Secrets Store, atualize para a versão v0.0.10 ou posterior.
Para versões do plug-in GCP do driver CSI do Kubernetes Secrets Store anteriores à v0.2.0, atualize para a versão v0.2.0 ou posterior.
Como solução alternativa temporária, considere restringir a criação de objetos SecretProviderClass para minimizar o risco de exploração.

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-8567
GHSA-2V35-WJ4R-RCMV
GO-2024-2750

Produtos afetados

Kubernetes Secrets Store Csi Driver Azure Plugin
Kubernetes Secrets Store Csi Driver Gcp Plugin