CRITICAL🇬🇧 English

CVE-2022-35975

RCE w GitOps Tools Extension dla VSCode poprzez złośliwy obiekt Flux

CVSS 9.0v3.1pub. 2022-08-18upd. 2024-11-21

Rozszerzenie GitOps Tools dla VSCode zawiera podatność umożliwiającą zdalne wykonanie kodu (RCE) poprzez odpowiednio spreparowany obiekt Flux. Zagrożenie jest szczególnie poważne w środowiskach, gdzie klastry są współdzielone przez wielu użytkowników.

Pokaż oryginał (EN)

The GitOps Tools Extension for VSCode can make it easier to manage Flux objects. A specially crafted Flux object may allow for remote code execution in the machine running the extension, in the context of the user that is running VSCode. Users using the VSCode extension to manage clusters that are shared amongst other users are affected by this issue. The only safe mitigation is to update to the latest version of the extension.

🤖 Analiza AI
Jak działa

Atakujący może dostarczyć specjalnie spreparowany obiekt Flux, który po przetworzeniu przez rozszerzenie VSCode prowadzi do wykonania nieautoryzowanych poleceń systemowych (command injection). Podatność jest związana z klasą CWE-78, czyli nieprawidłową neutralizacją elementów używanych w poleceniach systemowych. Kod zostaje wykonany w kontekście użytkownika aktualnie uruchomionego w VSCode, co oznacza przejęcie jego uprawnień w systemie.

Skutki

Atakujący może uzyskać możliwość zdalnego wykonania dowolnego kodu (RCE) na maszynie ofiary, w kontekście uprawnień użytkownika uruchamiającego VSCode. W przypadku środowisk ze współdzielonymi klastrami ryzyko eskalacji wpływu na innych użytkowników jest realne.

Mitygacja

Należy niezwłocznie zaktualizować rozszerzenie GitOps Tools do najnowszej dostępnej wersji — jest to jedyna skuteczna metoda mitygacji wskazana przez producenta. Dodatkowe środki zaradcze: ograniczenie dostępu do współdzielonych klastrów wyłącznie do zaufanych użytkowników.

Kogo dotyczy

Rozszerzenie Weave GitOps Tools Extension dla VSCode — użytkownicy zarządzający klastrami Flux współdzielonymi z innymi użytkownikami. Konkretne podatne wersje wskazane w referencjach producenta.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H
  • Weave Gitops Tools

    APP
    Weave
    0.7.0 – 0.20.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCECommand Injection
CWE
Referencje

Powiązane podatności

CVE-2022-35976MEDIUM5.2ten sam produkt

The GitOps Tools Extension for VSCode relies on kubeconfigs in order to communicate with Kubernetes clusters. ...

CVE-2022-31098CRITICAL9.0PL ✓ten sam vendor

Weave GitOps: ujawnienie tokenów Kubernetes w logach poda

CVE-2020-35464CRITICAL9.8PL ✓ten sam vendor

Weave Cloud Agent: puste hasło root w obrazie Docker

CVE-2024-25545HIGH7.8ten sam vendor

An issue in Weave Weave Desktop v.7.78.10 allows a local attacker to execute arbitrary code via a crafted scri...

CVE-2023-34236HIGH8.5ten sam vendor

Weave GitOps Terraform Controller (aka Weave TF-controller) is a controller for Flux to reconcile Terraform re...