PT-2021-23990 · Styra · Styra Open Policy Agent (Opa) Gatekeeper

CVE-2021-43979

·

Publicado

2021-11-17

·

Atualizado

2024-08-04

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N
**Nome do software vulnerável e versões afetadas:
Styra Open Policy Agent (OPA) Gatekeeper versões 3.7.0 e anteriores
Descrição:
O problema decorre do tratamento inadequado da concorrência, o que pode resultar em um controle de acesso incorreto. Isso ocorre porque o mecanismo de replicação de dados, que permite que as políticas acessem o estado do cluster do Kubernetes, não aguarda a conclusão da replicação antes de processar uma solicitação. Isso pode causar inconsistências entre os recursos replicados no OPA/Gatekeeper e os recursos realmente presentes no cluster, levando potencialmente a uma violação da política. Observa-se que o fornecedor discorda da classificação disso como uma vulnerabilidade, alegando que os estados do Kubernetes são apenas eventualmente consistentes.
Recomendações:
Para as versões 3.7.0 e anteriores, considere implementar um mecanismo para garantir que a replicação de dados seja concluída antes do processamento das solicitações, a fim de minimizar o risco de inconsistências e possíveis contornamentos de políticas. Como solução temporária, considere restringir o acesso a recursos confidenciais até que uma solução mais robusta possa ser implementada. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-43979

Produtos afetados

Styra Open Policy Agent (Opa) Gatekeeper