PT-2025-5353 · Unknown+1 · Kubewarden-Controller+1

Flavio

·

Publicado

2025-01-30

·

Atualizado

2025-02-11

·

CVE-2025-24376

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Versões do kubewarden-controller anteriores à 1.21.0
Descrição O problema diz respeito à validação de recursos com escopo de namespace pelas políticas AdmissionPolicy e AdmissionPolicyGroup no kubewarden-controller. Um atacante pode explorar isso para impedir a criação e atualização de objetos PolicyReport, que contêm listas de objetos em não conformidade encontrados dentro de um namespace, ocultando assim recursos em não conformidade. Além disso, um AdmissionPolicy mutante pode alterar o conteúdo dos recursos PolicyReport. As regras de validação foram reforçadas a partir da versão 1.21.0 para impedir a validação de tipos sensíveis de recursos com escopo de namespace.
Recomendações Para versões anteriores à 1.21.0, aplique a política Kubewarden fornecida para impedir a criação de recursos AdmissionPolicy e AdmissionPolicyGroup que interajam com recursos PolicyReport. A política, nomeada "deny-interaction-with-policyreport", restringe o uso de curingas ao definir regras de apiGroups e resources para objetos AdmissionPolicy e AdmissionPolicyGroup, e impede que essas políticas tenham como alvo recursos PolicyReport.
Para versões anteriores à 1.21.0, considere atualizar para a versão 1.21.0 ou posterior, onde as regras de validação aplicadas a AdmissionPolicy e AdmissionPolicyGroup foram reforçadas para impedir que validem tipos sensíveis de recursos com escopo de namespace.
Como solução temporária, considere restringir o acesso aos recursos PolicyReport para minimizar o risco de exploração. Evite usar os recursos admissionpolicies e admissionpolicygroups nos endpoints da API afetados até que o problema seja resolvido.

Exploit

Correção

Improper Authorization

Improper Neutralization of Wildcards

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-06412
CVE-2025-24376
GHSA-FC89-JGHX-8PVG
GO-2025-3434
OPENSUSE-SU-2025:14732-1
OPENSUSE-SU-2025_0429-1
SUSE-SU-2025:0429-1

Produtos afetados

Suse
Kubewarden-Controller