CRITICAL🇬🇧 English

CVE-2022-24877

Path Traversal w Flux kustomize-controller umożliwia ujawnienie danych i privilege escalation

CVSS 9.9v3.1pub. 2022-05-06upd. 2024-11-21

Podatność path traversal w komponencie kustomize-controller platformy Flux CD pozwala atakującemu na odczyt wrażliwych danych z systemu plików poda kontrolera. W środowiskach wielodostępnych (multi-tenancy) możliwe jest również privilege escalation.

Pokaż oryginał (EN)

Flux is an open and extensible continuous delivery solution for Kubernetes. Path Traversal in the kustomize-controller via a malicious `kustomization.yaml` allows an attacker to expose sensitive data from the controller’s pod filesystem and possibly privilege escalation in multi-tenancy deployments. Workarounds include automated tooling in the user's CI/CD pipeline to validate `kustomization.yaml` files conform with specific policies. This vulnerability is fixed in kustomize-controller v0.24.0 and included in flux2 v0.29.0.

🤖 Analiza AI
Jak działa

Atakujący może dostarczyć złośliwie spreparowany plik `kustomization.yaml`, który zawiera ścieżki wychodzące poza dozwolony katalog roboczy (path traversal). Kustomize-controller przetwarza taki plik bez odpowiedniej walidacji ścieżek, co pozwala na dostęp do dowolnych plików w systemie plików poda kontrolera. W środowiskach wielodostępnych mechanizm ten może zostać wykorzystany do eskalacji uprawnień (privilege escalation).

Skutki

Atakujący może uzyskać dostęp do wrażliwych danych przechowywanych w systemie plików poda kontrolera, takich jak tokeny, certyfikaty lub sekrety. W środowiskach wielodostępnych możliwe jest również uzyskanie wyższych uprawnień niż przypisane danemu użytkownikowi.

Mitygacja

Należy zaktualizować kustomize-controller do wersji v0.24.0 lub nowszej oraz flux2 do wersji v0.29.0 lub nowszej. Jako obejście (workaround) do czasu aktualizacji zaleca się wdrożenie automatycznych mechanizmów walidacji plików `kustomization.yaml` w potoku CI/CD, weryfikujących zgodność plików z określonymi zasadami (policies).

Kogo dotyczy

Flux kustomize-controller w wersjach przed v0.24.0 oraz Flux2 w wersjach przed v0.29.0

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
  • Fluxcd Flux2

    APP
    Fluxcd
    < 0.29.0
  • Fluxcd Kustomize Controller

    APP
    Fluxcd
    < 0.24.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Path TraversalLPEContainer
CWE
Referencje

Powiązane podatności

CVE-2022-24817CRITICAL9.9PL ✓ten sam produkt

Code Injection przez złośliwy Kubeconfig w Flux2 / helm-controller / kustomize-controller

CVE-2022-36049HIGH7.7ten sam produkt

Flux2 is a tool for keeping Kubernetes clusters in sync with sources of configuration, and Flux's helm-control...

CVE-2022-36035HIGH7.7ten sam produkt

Flux is a tool for keeping Kubernetes clusters in sync with sources of configuration (like Git repositories), ...

CVE-2022-24878HIGH7.7ten sam produkt

Flux is an open and extensible continuous delivery solution for Kubernetes. Path Traversal in the kustomize-co...

CVE-2021-41254HIGH8.8ten sam produkt

kustomize-controller is a Kubernetes operator, specialized in running continuous delivery pipelines for infras...