PT-2022-10888 · Spinnaker · Spinnaker

Jasonmcintosh

·

Publicado

2022-01-04

·

Atualizado

2022-01-18

·

CVE-2021-39143

CVSS v3.1

7.1

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N
Nome do software vulnerável e versões afetadas
Spinnaker (versões afetadas não especificadas)
Descrição
Foi descoberta uma vulnerabilidade de traversal de caminho no uso de arquivos TAR pelo Spinnaker no AppEngine para implantações. Essa vulnerabilidade permite que um invasor substitua arquivos no contêiner, introduzindo potencialmente um vetor de ataque do tipo Man-in-the-Middle (MITM) ao substituir bibliotecas ou injetar arquivos wrapper. O problema surge porque o utilitário usado para extrair arquivos localmente para implantação não valida os caminhos na implantação, o que pode levar à substituição de arquivos do sistema.
Recomendações
Para todas as versões afetadas, atualize o Spinnaker o mais rápido possível.
Como solução alternativa temporária para usuários que não possam atualizar, considere desativar as implantações do Google AppEngine e/ou desativar artefatos que forneçam TARs para minimizar o risco de exploração.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-39143
GHSA-34JX-3VMR-56V8

Produtos afetados

Spinnaker