PT-2021-12793 · Kubernetes · Kubernetes Secrets Store Csi Driver

Tam7T

+1

·

Publicado

2021-01-21

·

Atualizado

2022-02-15

·

CVE-2020-8568

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:N
**Nome do software vulnerável e versões afetadas:
Versões do driver CSI do Kubernetes Secrets Store de v0.0.15 a v0.0.16
Descrição:
A vulnerabilidade permite que um invasor capaz de modificar um recurso SecretProviderClassPodStatus/Status grave conteúdo no sistema de arquivos do host e sincronize o conteúdo dos arquivos com os Segredos do Kubernetes. Isso inclui caminhos sob var/lib/kubelet/pods que contêm outros Segredos do Kubernetes. A modificação do status do pod permite a traversal de diretórios no host.
Recomendações:
Para as versões v0.0.15 e v0.0.16, considere restringir o acesso ao recurso SecretProviderClassPodStatus/Status para impedir a modificação por partes não autorizadas.
Como solução alternativa temporária, considere desativar a capacidade de modificar recursos SecretProviderClassPodStatus/Status até que um patch esteja disponível.
Restrinja o acesso a caminhos sob var/lib/kubelet/pods para minimizar o risco de exploração.

Correção

RCE

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-8568
GHSA-5CGX-VHFP-6CF9
GO-2022-0629

Produtos afetados

Kubernetes Secrets Store Csi Driver