PT-2022-10888 · Spinnaker · Spinnaker
Jasonmcintosh
·
Publicado
2022-01-04
·
Atualizado
2022-01-18
·
CVE-2021-39143
CVSS v3.1
7.1
Alta
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:N |
Nome do software vulnerável e versões afetadas
Spinnaker (versões afetadas não especificadas)
Descrição
Foi descoberta uma vulnerabilidade de traversal de caminho no uso de arquivos TAR pelo Spinnaker no AppEngine para implantações. Essa vulnerabilidade permite que um invasor substitua arquivos no contêiner, introduzindo potencialmente um vetor de ataque do tipo Man-in-the-Middle (MITM) ao substituir bibliotecas ou injetar arquivos wrapper. O problema surge porque o utilitário usado para extrair arquivos localmente para implantação não valida os caminhos na implantação, o que pode levar à substituição de arquivos do sistema.
Recomendações
Para todas as versões afetadas, atualize o Spinnaker o mais rápido possível.
Como solução alternativa temporária para usuários que não possam atualizar, considere desativar as implantações do Google AppEngine e/ou desativar artefatos que forneçam TARs para minimizar o risco de exploração.
Exploit
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Spinnaker