CRITICAL🇬🇧 English

CVE-2021-31921

Istio: ominięcie autoryzacji przy konfiguracji AUTO_PASSTHROUGH

CVSS 9.8v3.1pub. 2021-06-02upd. 2024-11-21

Podatność w Istio umożliwia zdalnemu, nieuwierzytelnionemu atakującemu ominięcie mechanizmów autoryzacji i uzyskanie dostępu do nieoczekiwanych usług wewnątrz klastra. Problem dotyczy konfiguracji gateway z trybem routingu AUTO_PASSTHROUGH i otrzymał ocenę CVSS 9.8 (krytyczna).

Pokaż oryginał (EN)

Istio before 1.8.6 and 1.9.x before 1.9.5 contains a remotely exploitable vulnerability where an external client can access unexpected services in the cluster, bypassing authorization checks, when a gateway is configured with AUTO_PASSTHROUGH routing configuration.

🤖 Analiza AI
Jak działa

Gdy gateway Istio jest skonfigurowany z trybem routingu AUTO_PASSTHROUGH, zewnętrzny klient może wysyłać żądania w taki sposób, że ruch jest przekazywany do usług wewnętrznych klastra z pominięciem skonfigurowanych polityk autoryzacji. Podatność klasyfikowana jest jako CWE-862 (brak weryfikacji autoryzacji), co oznacza, że kontrole dostępu nie są właściwie egzekwowane dla ruchu przechodzącego przez ten tryb konfiguracji. Atak nie wymaga uwierzytelnienia, interakcji użytkownika ani szczególnych uprawnień.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do usług wewnętrznych klastra, które powinny być chronione przez polityki autoryzacji Istio, co może skutkować naruszeniem poufności, integralności oraz dostępności danych i usług.

Mitygacja

Należy zaktualizować Istio do wersji 1.8.6 lub nowszej (dla gałęzi 1.8.x) albo do wersji 1.9.5 lub nowszej (dla gałęzi 1.9.x). Szczegółowe informacje dostępne są w oficjalnym biuletynie bezpieczeństwa producenta pod adresem https://istio.io/latest/news/security/istio-security-2021-006/

Kogo dotyczy

Istio w wersjach przed 1.8.6 oraz Istio 1.9.x przed 1.9.5, gdy gateway skonfigurowany jest z trybem routingu AUTO_PASSTHROUGH.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Istio

    APP
    Istio
    < 1.8.61.9.0 – 1.9.5 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-31837HIGH8.7ten sam produkt

Istio is an open platform to connect, manage, and secure microservices. Prior to 1.29.1, 1.28.5, and 1.27.8, a...

CVE-2022-39388HIGH7.6ten sam produkt

Istio is an open platform to connect, manage, and secure microservices. In versions on the 1.15.x branch prior...

CVE-2022-39278HIGH7.5ten sam produkt

Istio is an open platform-independent service mesh that provides traffic management, policy enforcement, and t...

CVE-2022-31045HIGH7.0ten sam produkt

Istio is an open platform to connect, manage, and secure microservices. In affected versions ill-formed header...

CVE-2022-24726HIGH7.5ten sam produkt

Istio is an open platform to connect, manage, and secure microservices. In affected versions the Istio control...