PT-2024-6906 · Unknown+1 · Kubernetes Image Builder+1

Nicolai Rybnikar

+1

·

Publicado

2024-10-14

·

Atualizado

2025-10-07

·

CVE-2024-9486

CVSS v2.0

10

Crítica

VetorAV:N/AC:L/Au:N/C:C/I:C/A:C
Nome do software vulnerável e versões afetadas
Versões do Kubernetes Image Builder <= v0.1.37
Descrição
Foi detectada uma falha de segurança no Kubernetes Image Builder, na qual credenciais padrão são ativadas durante o processo de criação de imagens. Imagens de máquinas virtuais criadas usando o provedor Proxmox não desativam essas credenciais padrão, e os nós que utilizam as imagens resultantes podem ser acessados por meio dessas credenciais padrão. As credenciais podem ser usadas para obter acesso root. Os clusters do Kubernetes só são afetados se seus nós utilizarem imagens de VM criadas pelo projeto Image Builder com seu provedor Proxmox. Essa vulnerabilidade permite que invasores explorem as credenciais padrão para assumir o controle de máquinas virtuais usando determinadas compilações de imagem.
Recomendações
Para versões do Kubernetes Image Builder <= v0.1.37, atualize para a v0.1.38 para mitigar este problema. Como solução alternativa temporária, considere desativar as credenciais padrão no processo de construção de imagens para impedir o acesso não autorizado. Restrinja o acesso às imagens de VM vulneráveis para minimizar o risco de exploração. Evite usar as credenciais padrão nos pontos de extremidade da API afetados até que o problema seja resolvido.

Correção

Using Hardcoded Credentials

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-08129
CVE-2024-9486
GHSA-9224-GGVW-WH7V
GO-2024-3203
OPENSUSE-SU-2024:0350-1
OPENSUSE-SU-2024:14447-1
OPENSUSE-SU-2024_3911-1
SUSE-SU-2024:3911-1

Produtos afetados

Kubernetes Image Builder
Suse