Rozszerzenie GitOps Tools dla VSCode zawiera podatność umożliwiającą zdalne wykonanie kodu (RCE) poprzez odpowiednio spreparowany obiekt Flux. Zagrożenie jest szczególnie poważne w środowiskach, gdzie klastry są współdzielone przez wielu użytkowników.
▸ Pokaż oryginał (EN)
The GitOps Tools Extension for VSCode can make it easier to manage Flux objects. A specially crafted Flux object may allow for remote code execution in the machine running the extension, in the context of the user that is running VSCode. Users using the VSCode extension to manage clusters that are shared amongst other users are affected by this issue. The only safe mitigation is to update to the latest version of the extension.
Atakujący może dostarczyć specjalnie spreparowany obiekt Flux, który po przetworzeniu przez rozszerzenie VSCode prowadzi do wykonania nieautoryzowanych poleceń systemowych (command injection). Podatność jest związana z klasą CWE-78, czyli nieprawidłową neutralizacją elementów używanych w poleceniach systemowych. Kod zostaje wykonany w kontekście użytkownika aktualnie uruchomionego w VSCode, co oznacza przejęcie jego uprawnień w systemie.
Atakujący może uzyskać możliwość zdalnego wykonania dowolnego kodu (RCE) na maszynie ofiary, w kontekście uprawnień użytkownika uruchamiającego VSCode. W przypadku środowisk ze współdzielonymi klastrami ryzyko eskalacji wpływu na innych użytkowników jest realne.
Należy niezwłocznie zaktualizować rozszerzenie GitOps Tools do najnowszej dostępnej wersji — jest to jedyna skuteczna metoda mitygacji wskazana przez producenta. Dodatkowe środki zaradcze: ograniczenie dostępu do współdzielonych klastrów wyłącznie do zaufanych użytkowników.
Rozszerzenie Weave GitOps Tools Extension dla VSCode — użytkownicy zarządzający klastrami Flux współdzielonymi z innymi użytkownikami. Konkretne podatne wersje wskazane w referencjach producenta.
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:HWeave Gitops Tools
APPWeave0.7.0 – 0.20.2
Powiązane podatności
The GitOps Tools Extension for VSCode relies on kubeconfigs in order to communicate with Kubernetes clusters. ...
Weave GitOps: ujawnienie tokenów Kubernetes w logach poda
Weave Cloud Agent: puste hasło root w obrazie Docker
An issue in Weave Weave Desktop v.7.78.10 allows a local attacker to execute arbitrary code via a crafted scri...
Weave GitOps Terraform Controller (aka Weave TF-controller) is a controller for Flux to reconcile Terraform re...