PT-2026-7905 · Yoke+3 · Yoke+3
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Yoke versões 0.18.x e anteriores
Descrição
O componente Air Traffic Controller (ATC) do Yoke não possui mecanismos adequados de autenticação para seus endpoints de webhook. Isso permite que qualquer pod dentro da rede do cluster envie solicitações AdmissionReview diretamente para o webhook, contornando a autenticação do Servidor de API do Kubernetes. Atacantes podem explorar isso para acionar a execução de módulos WASM no contexto do controlador ATC sem autorização. Os endpoints vulneráveis incluem '/validations/{airway}', '/validations/resources', '/validations/flights.yoke.cd', '/validations/airways.yoke.cd' e '/crdconvert/{airway}'. O problema decorre da ausência de verificação de certificado cliente TLS, validação da origem da solicitação ou qualquer forma de middleware de autenticação na implementação do manipulador HTTP. Um atacante pode enviar solicitações AdmissionReview elaboradas para esses endpoints, potencialmente levando à execução não autorizada de WASM e, combinado com outras falhas, à criação de recursos Kubernetes arbitrários. O impacto inclui riscos potenciais à confidencialidade, integridade e disponibilidade.
Recomendações
Versões anteriores à 0.19.0: Implantar uma Política de Rede para restringir o acesso ao serviço ATC, permitindo que apenas o kube-apiserver se conecte.
Versões anteriores à 0.19.0: Utilizar uma malha de serviços (Istio, Linkerd) para aplicar mTLS entre os serviços.
Versões anteriores à 0.19.0: Implementar políticas de segurança de pods estritas para limitar quais pods podem ser criados no cluster.
Exploit
Correção
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Istio
Kubernetes
Linkerd
Yoke