PT-2025-5591 · Unknown+1 · Kube-Audit-Rest+1
Richardoc
·
Publicado
2025-01-29
·
Atualizado
2025-02-11
·
CVE-2025-24884
CVSS v4.0
5.1
Média
| Vetor | AV:L/AC:L/AT:N/PR:N/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
kube-audit-rest versões anteriores a 1.0.16
Descrição
O problema diz respeito a um logger simples de solicitações de mutação/criação para a API do k8s, no qual os valores anteriores dos secrets do Kubernetes poderiam ser divulgados nas mensagens de auditoria caso a configuração de exemplo do vector "full-elastic-stack" fosse utilizada em um cluster real.
Recomendações
Para versões anteriores a 1.0.16, atualize para a versão 1.0.16 para corrigir o problema.
Como solução temporária, substitua a configuração existente na etapa do vector "audit-files-json-parser-and-redaction" pela configuração atualizada que ofusca dados secretos e remove dados secretos definidos anteriormente.
Exploit
Correção
Information Disclosure
Insertion into Log File
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Suse
Kube-Audit-Rest