PT-2024-6906 · Unknown+1 · Kubernetes Image Builder+1
Nicolai Rybnikar
+1
·
Publicado
2024-10-14
·
Atualizado
2025-10-07
·
CVE-2024-9486
CVSS v2.0
10
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
Nome do software vulnerável e versões afetadas
Versões do Kubernetes Image Builder <= v0.1.37
Descrição
Foi detectada uma falha de segurança no Kubernetes Image Builder, na qual credenciais padrão são ativadas durante o processo de criação de imagens. Imagens de máquinas virtuais criadas usando o provedor Proxmox não desativam essas credenciais padrão, e os nós que utilizam as imagens resultantes podem ser acessados por meio dessas credenciais padrão. As credenciais podem ser usadas para obter acesso root. Os clusters do Kubernetes só são afetados se seus nós utilizarem imagens de VM criadas pelo projeto Image Builder com seu provedor Proxmox. Essa vulnerabilidade permite que invasores explorem as credenciais padrão para assumir o controle de máquinas virtuais usando determinadas compilações de imagem.
Recomendações
Para versões do Kubernetes Image Builder <= v0.1.37, atualize para a v0.1.38 para mitigar este problema. Como solução alternativa temporária, considere desativar as credenciais padrão no processo de construção de imagens para impedir o acesso não autorizado. Restrinja o acesso às imagens de VM vulneráveis para minimizar o risco de exploração. Evite usar as credenciais padrão nos pontos de extremidade da API afetados até que o problema seja resolvido.
Correção
Using Hardcoded Credentials
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Kubernetes Image Builder
Suse