CRITICAL🇬🇧 English

CVE-2020-35464

Weave Cloud Agent: puste hasło root w obrazie Docker

CVSS 9.8v3.1pub. 2020-12-15upd. 2024-11-21

Wersja 1.3.0 obrazu Docker Weave Cloud Agent zawiera puste hasło dla użytkownika root. Umożliwia to zdalnemu atakującemu uzyskanie dostępu root bez żadnego uwierzytelnienia.

Pokaż oryginał (EN)

Version 1.3.0 of the Weave Cloud Agent Docker image contains a blank password for the root user. Systems deployed using affected versions of the Weave Cloud Agent container may allow a remote attacker to achieve root access with a blank password.

🤖 Analiza AI
Jak działa

Obraz Docker Weave Cloud Agent w wersji 1.3.0 został skonfigurowany z pustym hasłem dla konta root (CWE-306: brak uwierzytelnienia dla funkcji krytycznej). Atakujący może zalogować się jako root bez podawania hasła, korzystając z dostępnych usług lub interfejsów wystawionych przez kontener. Nie są wymagane żadne uprawnienia ani interakcja użytkownika — wystarczy dostęp sieciowy do systemu.

Skutki

Atakujący uzyskuje pełny dostęp root do kontenera, co daje mu możliwość odczytu i modyfikacji danych, przejęcia kontroli nad środowiskiem oraz potencjalnego lateral movement w infrastrukturze.

Mitygacja

Należy niezwłocznie zaprzestać korzystania z wersji 1.3.0 obrazu Docker Weave Cloud Agent i zaktualizować do bezpiecznej wersji wskazanej przez producenta. Jako działanie doraźne należy upewnić się, że kontener nie jest eksponowany publicznie, oraz ustawić silne hasło dla konta root lub wyłączyć logowanie root.

Kogo dotyczy

Weave Cloud Agent w wersji 1.3.0 (obraz Docker)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Weave Cloud Agent

    APP
    Weave
    1.3.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Container
CWE
Referencje

Powiązane podatności

CVE-2022-35975CRITICAL9.0PL ✓ten sam vendor

RCE w GitOps Tools Extension dla VSCode poprzez złośliwy obiekt Flux

CVE-2022-31098CRITICAL9.0PL ✓ten sam vendor

Weave GitOps: ujawnienie tokenów Kubernetes w logach poda

CVE-2024-25545HIGH7.8ten sam vendor

An issue in Weave Weave Desktop v.7.78.10 allows a local attacker to execute arbitrary code via a crafted scri...

CVE-2023-34236HIGH8.5ten sam vendor

Weave GitOps Terraform Controller (aka Weave TF-controller) is a controller for Flux to reconcile Terraform re...

CVE-2022-23509HIGH7.3ten sam vendor

Weave GitOps is a simple open source developer platform for people who want cloud native applications, without...