PT-2022-20885 · Unknown · Pinniped Supervisor
CVE-2022-31677
·
Publicado
2022-08-29
·
Atualizado
2024-08-21
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:N |
Nome do software vulnerável e versões afetadas
Versões do Pinniped Supervisor anteriores à 0.19.0
Descrição
Foi detectada uma falha relacionada à expiração insuficiente da sessão no Pinniped Supervisor. Um usuário que se autentique em clusters do Kubernetes por meio do Pinniped Supervisor poderia, potencialmente, usar seu token de acesso para prolongar sua sessão além do que o uso adequado do token de atualização permitiria. Os tokens de acesso emitidos pelo Pinniped Supervisor têm um prazo de validade previsto de aproximadamente dois minutos. A CLI do Pinniped usará automaticamente o token de atualização para solicitar um novo token de acesso após o término do prazo de validade anunciado do token de acesso. Devido a um bug na troca de tokens, o tempo de expiração do token de acesso enviado não foi verificado corretamente, fazendo com que tokens de acesso expirados continuassem a ser aceitos por este endpoint até que os dados da sessão de back-end do usuário fossem excluídos, aproximadamente nove horas após o início da sessão.
Recomendações
Para versões anteriores à 0.19.0, atualize o Supervisor para a versão 0.19.0 ou posterior para resolver o problema.
Como solução alternativa temporária, considere restringir o acesso ao recurso de troca de tokens vulnerável até que um patch esteja disponível.
Evite usar tokens de acesso expirados no endpoint afetado até que o problema seja resolvido.
Não há soluções alternativas conhecidas além da atualização do Supervisor, especialmente para usuários da v0.13.0 ou mais recentes.
Exploit
Correção
Insufficient Session Expiration
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Pinniped Supervisor