PT-2022-16949 · Unknown+1 · Kustomize-Controller+1

CVE-2022-24877

·

Publicado

2022-05-04

·

Atualizado

2024-08-21

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do kustomize-controller anteriores à 0.24.0
Versões do flux2 anteriores à 0.29.0
Descrição
O problema diz respeito a uma vulnerabilidade de traversal de caminho no kustomize-controller por meio de um arquivo kustomization.yaml malicioso, permitindo que um invasor exponha dados confidenciais do sistema de arquivos do pod do controlador e possivelmente levando à escalada de privilégios em implantações multilocatárias. Isso pode ocorrer quando um usuário com acesso de gravação a uma fonte Flux usa recursos integrados para expor dados confidenciais. A vulnerabilidade pode ser mitigada usando ferramentas automatizadas no pipeline de CI/CD do usuário para validar arquivos kustomization.yaml em relação a políticas específicas.
Recomendações
Para versões do kustomize-controller anteriores à 0.24.0, atualize para a versão 0.24.0 ou posterior.
Para versões do flux2 anteriores à 0.29.0, atualize para a versão 0.29.0 ou posterior.
Como solução alternativa temporária, considere o uso de ferramentas automatizadas, como o conftest, no pipeline de CI/CD para garantir que os arquivos kustomization.yaml estejam em conformidade com políticas específicas e bloquear o acesso a locais de caminho confidenciais.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-FLUX-2022-24877
BIT-KUSTOMIZE-2022-24877
CVE-2022-24877
GHSA-J77R-2FXF-5JRW
GO-2022-0447

Produtos afetados

Flux2
Kustomize-Controller