PT-2022-16949 · Unknown+1 · Kustomize-Controller+1
CVE-2022-24877
·
Publicado
2022-05-04
·
Atualizado
2024-08-21
CVSS v3.1
9.9
Crítica
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do kustomize-controller anteriores à 0.24.0
Versões do flux2 anteriores à 0.29.0
Descrição
O problema diz respeito a uma vulnerabilidade de traversal de caminho no kustomize-controller por meio de um arquivo
kustomization.yaml malicioso, permitindo que um invasor exponha dados confidenciais do sistema de arquivos do pod do controlador e possivelmente levando à escalada de privilégios em implantações multilocatárias. Isso pode ocorrer quando um usuário com acesso de gravação a uma fonte Flux usa recursos integrados para expor dados confidenciais. A vulnerabilidade pode ser mitigada usando ferramentas automatizadas no pipeline de CI/CD do usuário para validar arquivos kustomization.yaml em relação a políticas específicas.Recomendações
Para versões do kustomize-controller anteriores à 0.24.0, atualize para a versão 0.24.0 ou posterior.
Para versões do flux2 anteriores à 0.29.0, atualize para a versão 0.29.0 ou posterior.
Como solução alternativa temporária, considere o uso de ferramentas automatizadas, como o conftest, no pipeline de CI/CD para garantir que os arquivos
kustomization.yaml estejam em conformidade com políticas específicas e bloquear o acesso a locais de caminho confidenciais.Exploit
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Flux2
Kustomize-Controller