
Vulnerabilidades CVE de Kubernetes de Kubernetes
2 de Marzo del 2023
- CVE-2022-3162 : Los usuarios autorizados para enumerar o ver un tipo de recurso personalizado con espacio de nombres en todo el clúster pueden leer recursos personalizados de un tipo diferente en el mismo grupo de API sin autorización. Los clústeres se ven afectados por esta vulnerabilidad si todo lo siguiente es cierto: 1. Hay más de 2 CustomResourceDefinitions que comparten el mismo grupo de API 2. Los usuarios tienen una lista de todo el clúster o una autorización de observación en uno de esos recursos personalizados. 3. Los mismos usuarios no están autorizados a leer otro recurso personalizado en el mismo grupo de API.
- CVE-2022-3294 : Los usuarios pueden tener acceso a puntos finales seguros en la red del plano de control. Los clústeres de Kubernetes solo se ven afectados si un usuario que no es de confianza puede modificar los objetos Node y enviarles solicitudes de proxy. Kubernetes admite el proxy de nodos, lo que permite a los clientes de kube-apiserver acceder a los puntos finales de un Kubelet para establecer conexiones con pods, recuperar registros de contenedores y más. Si bien Kubernetes ya valida la dirección de proxy para los nodos, un error en kube-apiserver hizo posible eludir esta validación. Omitir esta validación podría permitir solicitudes autenticadas destinadas a Nodos a la red privada del servidor API.
Sitios de referencia
- CVE-2022-3162 :
https://github.com/kubernetes/kubernetes/issues/113756
- CVE-2022-3294 :
https://github.com/kubernetes/kubernetes/issues/113757
Otras paginas de vulnerabilidades CVE
- libde265
- gnu libredwg
- Ryzen master
- hpe oneview para vmware vcenter
- hpe serviceguard para linux
- cisco web security appliance wsa
- cisco amp for endpoints
- cisco nexus dashboard
- cisco email security appliance esa
- Http-server
- Zowe
- Arubaos
- simple payroll system
- serenityos
- software de automatizacion weighbridge
- e-belediye
- contact people
- quick event manager
- Bubble menu circle floating menu
- Pimcore
- Active IQ unified manager
- Smart office web
- Core
- quest kace systems management appliance
- dash 7 alliance protocol stack deployment
- dataiku-dss
- SOLDR
- Flatpressblog/Flatpress
- OpenCats
¿Quieres encontrar más vulnerabilidades?.
Sin usted, esta web no existiria. Gracias por visitarme, espero que le haya gustado y vuelva. Muchas gracias ☺️
Fecha actualización el 2023-03-06. Fecha publicación el 2023-03-06. Autor: Oscar olg Mapa del sitio Fuente: cve report