CRITICAL🇬🇧 English

CVE-2019-18658

Helm 2.x — wyłudzenie danych i DoS przez symlinki w pakietach chart

CVSS 9.8v3.1pub. 2019-11-12upd. 2024-11-21

Podatność w kliencie Helm 2.x umożliwia złośliwie przygotowanemu pakietowi chart, zawierającemu dowiązania symboliczne (symlinki), odczyt wrażliwych plików systemowych lub przeprowadzenie ataku DoS. Błąd dotyczy wyłącznie klienta Helm — komponent Tiller nie jest zagrożony.

Pokaż oryginał (EN)

In Helm 2.x before 2.15.2, commands that deal with loading a chart as a directory or packaging a chart provide an opportunity for a maliciously designed chart to include sensitive content such as /etc/passwd, or to execute a denial of service (DoS) via a special file such as /dev/urandom, via symlinks. No version of Tiller is known to be impacted. This is a client-only issue.

🤖 Analiza AI
Jak działa

Podczas ładowania lub pakowania pakietu chart z katalogu klient Helm podąża za symlinkami bez odpowiedniej weryfikacji ich docelowych ścieżek. Atakujący może umieścić w pakiecie symlink wskazujący na wrażliwe pliki systemowe, takie jak /etc/passwd, co umożliwi ich odczyt. Alternatywnie, symlink wskazujący na specjalne pliki systemowe jak /dev/urandom może doprowadzić do wyczerpania zasobów i odmowy dostępu do usługi (DoS).

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do wrażliwych plików na hoście użytkownika lub doprowadzić do odmowy dostępu do usługi (DoS) przez odczyt specjalnych plików systemowych.

Mitygacja

Należy zaktualizować klienta Helm do wersji 2.15.2 lub nowszej. Należy unikać ładowania lub pakowania pakietów chart pochodzących z niezaufanych źródeł.

Kogo dotyczy

Helm w wersjach 2.x przed 2.15.2 (wyłącznie komponent kliencki; Tiller nie jest podatny).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Helm

    APP
    Helm
    2.0.0 – 2.15.2 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
DoS
CWE
Referencje

Powiązane podatności

CVE-2019-1010275CRITICAL9.8PL ✓ten sam produkt

Helm: nieprawidłowa walidacja certyfikatów klienta przed wersją 2.7.2

CVE-2026-35205HIGH8.4ten sam produkt

Helm is a package manager for Charts for Kubernetes. From 4.0.0 to 4.1.3, Helm will install plugins missing pr...

CVE-2026-35204HIGH8.4ten sam produkt

Helm is a package manager for Charts for Kubernetes. From 4.0.0 to 4.1.3, a specially crafted Helm plugin, whe...

CVE-2025-53547HIGH8.5ten sam produkt

Helm is a package manager for Charts for Kubernetes. Prior to 3.18.4, a specially crafted Chart.yaml file alon...

CVE-2024-26147HIGH7.5ten sam produkt

Helm is a package manager for Charts for Kubernetes. Versions prior to 3.14.2 contain an uninitialized variabl...