PT-2026-7906 · Yoke · Yoke
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Versões 0.19.0 e anteriores do Yoke
Descrição
O componente Air Traffic Controller (ATC) do Yoke contém uma falha que permite que usuários com permissões de criação/atualização de Recursos Personalizados (CR) executem código WASM arbitrário. Isso é feito injetando uma URL maliciosa por meio da anotação
overrides.yoke.cd/flight. O controlador ATC faz o download e executa o módulo WASM sem validar a URL, possibilitando que atacantes criem recursos arbitrários do Kubernetes ou eleve privilégios. A vulnerabilidade está no processamento da anotação overrides.yoke.cd/flight, onde o controlador usa diretamente a URL fornecida pelo usuário sem validação adequada. A verificação de permissão apenas confirma a permissão update em recursos airways, falhando em impedir a execução de código WASM arbitrário. Um Proof of Concept (PoC) demonstra a criação de um módulo WASM malicioso que gera um ConfigMap chamado stolen-credentials no cluster, comprovando a execução de código arbitrário. A vulnerabilidade é categorizada como Remote Code Execution (RCE) / Injeção de Código. Atacantes com permissões de criação/atualização de CR e acesso à rede para hospedar WASM malicioso podem explorar essa falha. O impacto inclui o comprometimento potencial da confidencialidade, integridade e disponibilidade.Recomendações
Versões anteriores à 0.19.0: Desative o recurso de substituição de anotação removendo ou desativando o processamento da anotação
overrides.yoke.cd/flight em ambientes de produção.
Versões anteriores à 0.19.0: Restrinja o acesso de rede de saída do controlador ATC para evitar o download de módulos WASM externos.
Versões anteriores à 0.19.0: Limite as permissões de criação/atualização de CR apenas a usuários confiáveis.
Versões anteriores à 0.19.0: Implante um webhook de validação para rejeitar CRs com anotações overrides.yoke.cd/flight.Exploit
Correção
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Yoke