CRITICAL🇬🇧 English

CVE-2023-1174

Nieautoryzowany zdalny dostęp do kontenera Minikube przez otwarty port sieciowy

CVSS 9.8v3.1pub. 2023-05-24upd. 2024-11-21

Podatność w Minikube uruchamianym na macOS z driverem Docker powoduje nieoczekiwane wyeksponowanie portu sieciowego, umożliwiając nieautoryzowany zdalny dostęp do kontenera. Wysoki wynik CVSS 9.8 wynika z braku wymagań co do uwierzytelnienia, interakcji użytkownika czy szczególnych uprawnień.

Pokaż oryginał (EN)

This vulnerability exposes a network port in minikube running on macOS with Docker driver that could enable unexpected remote access to the minikube container.

🤖 Analiza AI
Jak działa

Podczas uruchamiania Minikube na macOS z użyciem sterownika Docker, określony port sieciowy zostaje udostępniony w sposób niezamierzony przez twórców. Port ten jest dostępny zdalnie bez konieczności uwierzytelnienia, co pozwala atakującemu nawiązać połączenie z kontenerem Minikube z poziomu sieci. Luka klasyfikowana jest jako nieprawidłowe zarządzanie uprawnieniami (CWE-266), co sugeruje, że kontener może działać z nadmiarowymi uprawnieniami lub bez odpowiednich kontroli dostępu.

Skutki

Atakujący może uzyskać nieautoryzowany zdalny dostęp do kontenera Minikube, potencjalnie prowadząc do pełnego naruszenia poufności, integralności i dostępności środowiska — w tym dostępu do danych i zasobów klastra Kubernetes działającego wewnątrz Minikube.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (ogłoszenie w grupie kubernetes-security-announce). Zaleca się również ograniczenie dostępu sieciowego do środowisk deweloperskich Minikube za pomocą reguł firewall oraz unikanie uruchamiania Minikube w środowiskach z dostępem do niezaufanych sieci.

Kogo dotyczy

Kubernetes Minikube uruchamiany na systemie macOS z użyciem sterownika Docker; konkretne wersje wskazane w referencjach producenta

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Apple macOS

    OS
    Apple
    wszystkie wersje
  • Kubernetes Minikube

    APP
    Kubernetes
    1.26.01.26.11.27.01.27.11.28.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Container
CWE
Referencje

Powiązane podatności

CVE-2026-65400CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Pominięcie uwierzytelniania w Screen Sharing na macOS

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2025-43300CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple iOS/iPadOS/macOS — out-of-bounds write przy przetwarzaniu obrazu

CVE-2025-31200CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Apple — memory corruption (RCE) w przetwarzaniu strumieni audio

CVE-2025-31201CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Apple: Obejście Pointer Authentication w iOS, macOS i innych platformach