PT-2024-2620 · Cloud Native Computing Foundation · Helm
CVE-2019-25210
·
Publicado
2024-03-03
·
Atualizado
2026-04-01
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N |
Nome do software vulnerável e versões afetadas
Versões do Helm até a 3.13.3
Descrição
Foi detectada uma falha no Helm da Cloud Native Computing Foundation (CNCF) que exibe valores de segredos quando o sinalizador --dry-run é utilizado. Isso representa um risco à segurança em alguns casos de uso, como uma chamada --dry-run por uma ferramenta de CI/CD. A posição do fornecedor é que esse comportamento foi introduzido intencionalmente e não pode ser removido sem comprometer a compatibilidade com versões anteriores, já que alguns usuários podem estar contando com esses valores. Observa-se também que não é de responsabilidade do Projeto Helm se um usuário decidir usar --dry-run em um ambiente de CI/CD cuja saída seja visível a pessoas não autorizadas.
Recomendações
Para versões do Helm até a 3.13.3, considere evitar o uso do sinalizador --dry-run em ambientes onde a saída possa ficar visível para pessoas não autorizadas, como uma solução temporária para minimizar o risco de divulgação de informações. Restrinja o acesso ao ambiente de CI/CD para impedir que pessoas não autorizadas visualizem a saída das chamadas --dry-run. No momento, não há informações sobre uma versão mais recente que contenha uma correção para essa vulnerabilidade.
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Helm