PT-2025-32307 · Unknown · Operator-Sdk

Antony Di

+2

·

Publicado

2025-08-07

·

Atualizado

2026-02-11

·

CVE-2025-7195

CVSS v3.1

6.4

Média

VetorAV:L/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Operator-SDK anteriores à 0.15.2
Descrição Versões iniciais do Operator-SDK incluíam um método inseguro para que contêineres do operator fossem executados em ambientes que utilizam um UID aleatório. Um script, user setup, modificava as permissões do arquivo /etc/passwd para 664 durante o build. Um invasor executando comandos dentro de um contêiner afetado, mesmo como um usuário não root, poderia aproveitar a associação ao grupo root para modificar o arquivo /etc/passwd. Isso poderia permitir a adição de um novo usuário com um UID arbitrário, potencialmente incluindo o UID 0, resultando em privilégios totais de root dentro do contêiner.
Recomendações Atualize para a versão 0.15.2 ou posterior do Operator-SDK. Se estiver usando uma versão anterior, garanta que o script inseguro user setup não seja utilizado durante o build da imagem do contêiner.

Correção

Incorrect Default Permissions

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-7195
GHSA-856V-8QM2-9WJV
GO-2025-3852
OPENSUSE-SU-2025:15434-1
SUSE-SU-2025:02912-1

Produtos afetados

Operator-Sdk