PT-2024-26898 · Kubepi · Kubepi

Ibranch7

·

Publicado

2024-07-25

·

Atualizado

2024-07-26

·

CVE-2024-36111

CVSS v3.1

6.3

Média

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L
Nome do software vulnerável e versões afetadas
Versões do KubePi 1.6.3 a 1.7.x
Descrição
O problema está relacionado a uma falha na verificação do token JWT do KubePi. A chave JWT no arquivo de configuração padrão está vazia. Embora uma sequência aleatória de 32 bits seja gerada para sobrescrever a chave quando ela é detectada como vazia, a chave permanece vazia durante a verificação real. Isso permite que um invasor contorne a verificação de login e assuma o controle do back-end usando uma chave vazia para gerar um token JWT.
Recomendações
Para as versões 1.6.3 a 1.7.x, atualize para a versão 1.8.0 para resolver o problema.
Como solução alternativa temporária, considere desativar a verificação do token JWT até que um patch esteja disponível.
Restrinja o acesso ao painel do KubePi para minimizar o risco de exploração.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-36111
GHSA-8Q5R-CVCW-4WX7

Produtos afetados

Kubepi