Podatność w Minikube uruchamianym na macOS z driverem Docker powoduje nieoczekiwane wyeksponowanie portu sieciowego, umożliwiając nieautoryzowany zdalny dostęp do kontenera. Wysoki wynik CVSS 9.8 wynika z braku wymagań co do uwierzytelnienia, interakcji użytkownika czy szczególnych uprawnień.
▸ Pokaż oryginał (EN)
This vulnerability exposes a network port in minikube running on macOS with Docker driver that could enable unexpected remote access to the minikube container.
Podczas uruchamiania Minikube na macOS z użyciem sterownika Docker, określony port sieciowy zostaje udostępniony w sposób niezamierzony przez twórców. Port ten jest dostępny zdalnie bez konieczności uwierzytelnienia, co pozwala atakującemu nawiązać połączenie z kontenerem Minikube z poziomu sieci. Luka klasyfikowana jest jako nieprawidłowe zarządzanie uprawnieniami (CWE-266), co sugeruje, że kontener może działać z nadmiarowymi uprawnieniami lub bez odpowiednich kontroli dostępu.
Atakujący może uzyskać nieautoryzowany zdalny dostęp do kontenera Minikube, potencjalnie prowadząc do pełnego naruszenia poufności, integralności i dostępności środowiska — w tym dostępu do danych i zasobów klastra Kubernetes działającego wewnątrz Minikube.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (ogłoszenie w grupie kubernetes-security-announce). Zaleca się również ograniczenie dostępu sieciowego do środowisk deweloperskich Minikube za pomocą reguł firewall oraz unikanie uruchamiania Minikube w środowiskach z dostępem do niezaufanych sieci.
Kubernetes Minikube uruchamiany na systemie macOS z użyciem sterownika Docker; konkretne wersje wskazane w referencjach producenta
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HApple macOS
OSApplewszystkie wersjeKubernetes Minikube
APPKubernetes1.26.01.26.11.27.01.27.11.28.0
Powiązane podatności
Pominięcie uwierzytelniania w Screen Sharing na macOS
Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty
Apple iOS/iPadOS/macOS — out-of-bounds write przy przetwarzaniu obrazu
Apple — memory corruption (RCE) w przetwarzaniu strumieni audio
Apple: Obejście Pointer Authentication w iOS, macOS i innych platformach