Wersja 1.3.0 obrazu Docker Weave Cloud Agent zawiera puste hasło dla użytkownika root. Umożliwia to zdalnemu atakującemu uzyskanie dostępu root bez żadnego uwierzytelnienia.
▸ Pokaż oryginał (EN)
Version 1.3.0 of the Weave Cloud Agent Docker image contains a blank password for the root user. Systems deployed using affected versions of the Weave Cloud Agent container may allow a remote attacker to achieve root access with a blank password.
Obraz Docker Weave Cloud Agent w wersji 1.3.0 został skonfigurowany z pustym hasłem dla konta root (CWE-306: brak uwierzytelnienia dla funkcji krytycznej). Atakujący może zalogować się jako root bez podawania hasła, korzystając z dostępnych usług lub interfejsów wystawionych przez kontener. Nie są wymagane żadne uprawnienia ani interakcja użytkownika — wystarczy dostęp sieciowy do systemu.
Atakujący uzyskuje pełny dostęp root do kontenera, co daje mu możliwość odczytu i modyfikacji danych, przejęcia kontroli nad środowiskiem oraz potencjalnego lateral movement w infrastrukturze.
Należy niezwłocznie zaprzestać korzystania z wersji 1.3.0 obrazu Docker Weave Cloud Agent i zaktualizować do bezpiecznej wersji wskazanej przez producenta. Jako działanie doraźne należy upewnić się, że kontener nie jest eksponowany publicznie, oraz ustawić silne hasło dla konta root lub wyłączyć logowanie root.
Weave Cloud Agent w wersji 1.3.0 (obraz Docker)
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HWeave Cloud Agent
APPWeave1.3.0
Powiązane podatności
RCE w GitOps Tools Extension dla VSCode poprzez złośliwy obiekt Flux
Weave GitOps: ujawnienie tokenów Kubernetes w logach poda
An issue in Weave Weave Desktop v.7.78.10 allows a local attacker to execute arbitrary code via a crafted scri...
Weave GitOps Terraform Controller (aka Weave TF-controller) is a controller for Flux to reconcile Terraform re...
Weave GitOps is a simple open source developer platform for people who want cloud native applications, without...