PT-2024-2620 · Cloud Native Computing Foundation · Helm

CVE-2019-25210

·

Publicado

2024-03-03

·

Atualizado

2026-04-01

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
Nome do software vulnerável e versões afetadas
Versões do Helm até a 3.13.3
Descrição
Foi detectada uma falha no Helm da Cloud Native Computing Foundation (CNCF) que exibe valores de segredos quando o sinalizador --dry-run é utilizado. Isso representa um risco à segurança em alguns casos de uso, como uma chamada --dry-run por uma ferramenta de CI/CD. A posição do fornecedor é que esse comportamento foi introduzido intencionalmente e não pode ser removido sem comprometer a compatibilidade com versões anteriores, já que alguns usuários podem estar contando com esses valores. Observa-se também que não é de responsabilidade do Projeto Helm se um usuário decidir usar --dry-run em um ambiente de CI/CD cuja saída seja visível a pessoas não autorizadas.
Recomendações
Para versões do Helm até a 3.13.3, considere evitar o uso do sinalizador --dry-run em ambientes onde a saída possa ficar visível para pessoas não autorizadas, como uma solução temporária para minimizar o risco de divulgação de informações. Restrinja o acesso ao ambiente de CI/CD para impedir que pessoas não autorizadas visualizem a saída das chamadas --dry-run. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-02687
CLEANSTART-2026-YS46680
CVE-2019-25210
GHSA-JW44-4F3J-Q396

Produtos afetados

Helm