PT-2022-16950 · Unknown+1 · Kustomize-Controller+1

CVE-2022-24878

·

Publicado

2022-05-06

·

Atualizado

2024-08-21

CVSS v3.1

7.7

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:N/I:N/A:H
Nome do software vulnerável e versões afetadas
Versões do kustomize-controller anteriores à 0.24.0
Versões do flux2 anteriores à 0.29.0
Descrição
O Flux é uma solução de entrega contínua aberta e extensível para o Kubernetes. Uma vulnerabilidade de traversal de caminho no kustomize-controller, por meio de um arquivo kustomization.yaml malicioso, permite que um invasor cause uma negação de serviço no nível do controlador. Isso pode fazer com que vários usuários não consigam aplicar suas personalizações até que o arquivo kustomization.yaml malicioso seja removido e o controlador reiniciado. Usuários com acesso de gravação a uma fonte do Flux podem criar um arquivo kustomization.yaml malicioso que faz com que o controlador entre em um loop infinito.
Recomendações
Para versões do kustomize-controller anteriores à 0.24.0, atualize para a versão 0.24.0 ou posterior.
Para versões do flux2 anteriores à 0.29.0, atualize para a versão 0.29.0 ou posterior.
Como solução alternativa temporária, considere o uso de ferramentas automatizadas no pipeline de CI/CD do usuário para validar se os arquivos kustomization.yaml estão em conformidade com políticas específicas.

Exploit

Correção

Uncontrolled Recursion

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-FLUX-2022-24878
BIT-KUSTOMIZE-2022-24878
CVE-2022-24878
GHSA-7PWF-JG34-HXWP
GO-2022-0448

Produtos afetados

Flux2
Kustomize-Controller