PT-2026-6308 · Cert Manager · Cert-Manager
CVSS v3.1
5.9
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
cert-manager versões 1.18.0 a 1.18.4
cert-manager versões 1.19.0 a 1.19.2
Descrição
O cert-manager simplifica o processo de obtenção, renovação e uso de certificados em clusters Kubernetes. O cert-manager-controller realiza consultas DNS durante o processamento ACME DNS-01, que por padrão utilizam DNS não criptografado. Um invasor que intercepte e modifique o tráfego DNS para o pod do cert-manager-controller pode inserir uma entrada manipulada no cache DNS do cert-manager. Acessar essa entrada causa um pânico, resultando em uma condição de negação de serviço (DoS) do controlador cert-manager. A exploração também é possível se um ator malicioso controlar o servidor DNS autoritativo para o domínio validado.
Recomendações
Atualize para a versão 1.18.5 ou superior do cert-manager.
Atualize para a versão 1.19.3 ou superior do cert-manager.
Exploit
Correção
Improper Validation of Array Index
Incorrect Type Conversion or Cast
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Cert-Manager