PT-2025-14478 · Unknown · Tempo Operator
Publicado
2025-04-02
·
Atualizado
2026-05-20
·
CVE-2025-2786
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Tempo Operator (versões afetadas não especificadas)
Descrição
Foi encontrada uma falha no Tempo Operator, em que ele cria um ServiceAccount, ClusterRole e ClusterRoleBinding quando um usuário implanta uma instância TempoStack ou TempoMonolithic. Esta falha permite que um usuário com acesso total ao seu namespace extraia o token do ServiceAccount e o utilize para enviar solicitações TokenReview e SubjectAccessReview, potencialmente revelando informações sobre as permissões de outros usuários. Embora isso não permita escalonamento de privilégios ou personificação, expõe informações que poderiam auxiliar na coleta de informações para ataques futuros.
Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
LPE
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Tempo Operator