CRITICAL🇬🇧 English

CVE-2021-3586

Błędna konfiguracja NetworkPolicy w servicemesh-operator (Maistra)

CVSS 9.8v3.1pub. 2022-08-22upd. 2024-11-21

W komponencie servicemesh-operator wykryto błąd polegający na nieprawidłowej konfiguracji zasobów NetworkPolicy instalowanych dla Maistra. Podatność umożliwia dowolnemu podowi dostęp do wszystkich portów chronionych zasobów, co stanowi poważne zagrożenie dla poufności, integralności i dostępności systemu.

Pokaż oryginał (EN)

A flaw was found in servicemesh-operator. The NetworkPolicy resources installed for Maistra do not properly specify which ports may be accessed, allowing access to all ports on these resources from any pod. The highest threat from this vulnerability is to data confidentiality and integrity as well as system availability.

🤖 Analiza AI
Jak działa

Zasoby NetworkPolicy tworzone przez servicemesh-operator dla Maistra nie określają prawidłowo, które porty powinny być dostępne. W rezultacie polityki sieciowe nie ograniczają ruchu do wymaganych portów, lecz zezwalają na dostęp do wszystkich portów na tych zasobach z poziomu dowolnego poda w klastrze. Stanowi to błąd w domyślnej konfiguracji bezpieczeństwa (CWE-1188 — insecure default initialization), który może być wykorzystany przez atakującego posiadającego dostęp do środowiska Kubernetes/OpenShift.

Skutki

Atakujący lub złośliwy pod w klastrze może uzyskać nieautoryzowany dostęp do wszystkich portów zasobów objętych błędną polityką sieciową, co może prowadzić do naruszenia poufności i integralności danych oraz zakłócenia dostępności usług.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://access.redhat.com/security/cve/CVE-2021-3586). Zaleca się również audyt wdrożonych zasobów NetworkPolicy w celu weryfikacji prawidłowego ograniczenia portów.

Kogo dotyczy

Red Hat OpenShift Service Mesh oraz Red Hat servicemesh-operator (Maistra) — dokładne wersje wskazane w referencjach producenta.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Red Hat Openshift Service Mesh

    APP
    Redhat
    2.0
  • Red Hat Servicemesh Operator

    APP
    Redhat
    2.0.5.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2020-27846CRITICAL9.8PL ✓ten sam produkt

Pominięcie uwierzytelniania SAML przez błąd weryfikacji podpisu

CVE-2026-47774HIGH7.5ten sam produkt

Envoy is an open source edge and service proxy designed for cloud-native applications. Prior to versions 1.35....

CVE-2026-44495HIGH7.0ten sam produkt

Axios is a promise based HTTP client for the browser and Node.js. From 0.19.0 to before 0.31.1 and 1.15.2, Axi...

CVE-2025-0752HIGH7.1ten sam produkt

A flaw was found in OpenShift Service Mesh 2.6.3 and 2.5.6. Rate-limiter avoidance, access-control bypass, CPU...

CVE-2021-3495HIGH8.8ten sam produkt

An incorrect access control flaw was found in the kiali-operator in versions before 1.33.0 and before 1.24.7. ...