PT-2022-16950 · Unknown+1 · Kustomize-Controller+1
CVE-2022-24878
·
Publicado
2022-05-06
·
Atualizado
2024-08-21
CVSS v3.1
7.7
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:N/I:N/A:H |
Nome do software vulnerável e versões afetadas
Versões do kustomize-controller anteriores à 0.24.0
Versões do flux2 anteriores à 0.29.0
Descrição
O Flux é uma solução de entrega contínua aberta e extensível para o Kubernetes. Uma vulnerabilidade de traversal de caminho no kustomize-controller, por meio de um arquivo
kustomization.yaml malicioso, permite que um invasor cause uma negação de serviço no nível do controlador. Isso pode fazer com que vários usuários não consigam aplicar suas personalizações até que o arquivo kustomization.yaml malicioso seja removido e o controlador reiniciado. Usuários com acesso de gravação a uma fonte do Flux podem criar um arquivo kustomization.yaml malicioso que faz com que o controlador entre em um loop infinito.Recomendações
Para versões do kustomize-controller anteriores à 0.24.0, atualize para a versão 0.24.0 ou posterior.
Para versões do flux2 anteriores à 0.29.0, atualize para a versão 0.29.0 ou posterior.
Como solução alternativa temporária, considere o uso de ferramentas automatizadas no pipeline de CI/CD do usuário para validar se os arquivos
kustomization.yaml estão em conformidade com políticas específicas.Exploit
Correção
Uncontrolled Recursion
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Flux2
Kustomize-Controller