PT-2025-17879 · Cncf · K3S
CVSS v3.1
6.8
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
CNCF K3s versões 1.32.0-rc1 até 1.32.4-rc1+k3s1
Description
Uma alteração na configuração do kubelet do Kubernetes na ramificação 1.32 transitou de flags de CLI legadas para a estrutura
v1beta1.KubeletConfiguration. Devido ao uso de omitempty na estrutura Go, o valor 0 para a variável ReadOnlyPort foi omitido durante a marshaling, fazendo com que o kubelet aplicasse seu próprio padrão e habilitasse a porta 10255. Isso permite acesso não autenticado ao endpoint /pods, que pode expor informações sensíveis, como especificações de pods, variáveis de ambiente e argumentos de inicialização, podendo levar à revelação de credenciais e tokens.Recommendations
Atualize o CNCF K3s para a versão 1.32.4-rc1+k3s1 ou posterior.
Como mitigação temporária, restrinja o acesso à porta 10255 para evitar o acesso não autenticado à porta de leitura do kubelet.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
K3S