Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Garden (CVE-2022-24829)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-306 Ausencia de autenticación para una función crítica
Fecha de publicación:
11/04/2022
Última modificación:
19/04/2022

Descripción

Garden es una plataforma de automatización para el desarrollo y las pruebas de Kubernetes. En las versiones anteriores a la 0.12.39 los endpoints múltiples no requerían autenticación. En algunos modos de funcionamiento esto permite a un atacante conseguir acceso a la aplicación de forma errónea. La configuración es filtrada mediante el endpoint /api en el servidor local que es encargado de servir el dashboard de Garden. En este momento, este servidor es accesible a 0.0.0.0 lo que lo hace accesible a cualquier persona en la misma red (o cualquier persona en Internet si está en una IP pública y estática). Esto puede conllevar a una posibilidad de comprometer credenciales, secretos o variables de entorno. Es recomendado a usuarios actualizar a versión 0.12.39 lo antes posible. Los usuarios que no puedan actualizar deberán usar un firewall que bloquee el acceso al puerto 9777 desde todas las máquinas de la red que no sean confiables

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:garden:garden:*:*:*:*:*:kubernetes:*:* 0.12.39 (excluyendo)