Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en CoreOS Tectonic (CVE-2018-5256)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
18/05/2018
Última modificación:
18/09/2019

Descripción

CoreOS Tectonic, en versiones 1.7.x anteriores a la 1.7.9-tectonic.4 y versiones 1.8.x anteriores a la 1.8.4-tectonic.3, monta un proxy directo al clúster kubernetes en /api/kubernetes/, que es accesible sin autenticación en Tectonic y permite que un atacante se conecte directamente al servidor API de kubernetes. Los usuarios no autenticados pueden listar todos los nombres de espacio a través de la consola, lo que resulta en una divulgación de información. La exposición de Tectonic de un endpoint de API no autenticado que contiene información sobre el estado interno del clúster puede proveer a un atacante información que podría ayudar en otros ataques contra el clúster. Por ejemplo, un atacante puede no tener los permisos necesarios para listar todos los espacios de nombre en el clúster, pero podría aprovechar esta vulnerabilidad para enumerar los espacios de nombre y comenzar a comprobar cada uno en busca de políticas de autorización débiles que puedan permitir el escalado de privilegios.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:redhat:tectonic:*:*:*:*:*:*:*:* 1.7.1-tectonic.1 (incluyendo) 1.7.9-tectonic.4 (excluyendo)
cpe:2.3:a:redhat:tectonic:*:*:*:*:*:*:*:* 1.8.4-tectonic.1 (incluyendo) 1.8.4-tectonic.3 (excluyendo)