Vulnerabilidad en Garden (CVE-2022-24829)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-306
Ausencia de autenticación para una función crítica
Fecha de publicación:
11/04/2022
Última modificación:
19/04/2022
Descripción
Garden es una plataforma de automatización para el desarrollo y las pruebas de Kubernetes. En las versiones anteriores a la 0.12.39 los endpoints múltiples no requerían autenticación. En algunos modos de funcionamiento esto permite a un atacante conseguir acceso a la aplicación de forma errónea. La configuración es filtrada mediante el endpoint /api en el servidor local que es encargado de servir el dashboard de Garden. En este momento, este servidor es accesible a 0.0.0.0 lo que lo hace accesible a cualquier persona en la misma red (o cualquier persona en Internet si está en una IP pública y estática). Esto puede conllevar a una posibilidad de comprometer credenciales, secretos o variables de entorno. Es recomendado a usuarios actualizar a versión 0.12.39 lo antes posible. Los usuarios que no puedan actualizar deberán usar un firewall que bloquee el acceso al puerto 9777 desde todas las máquinas de la red que no sean confiables
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
4.30
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:garden:garden:*:*:*:*:*:kubernetes:*:* | 0.12.39 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



