Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el mensaje en la memoria en KubeEdge (CVE-2022-31079)

Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
11/07/2022
Última modificación:
21/07/2023

Descripción

KubeEdge es un sistema de código abierto para extender las capacidades de orquestación de aplicaciones nativas en contenedores a los hosts en Edge. En versiones anteriores a 1.11.1, 1.10.2 y 1.9.4, el servidor Cloud Stream y el servidor Edge Stream leen todo el mensaje en la memoria sin imponer un límite al tamaño de este mensaje. Un atacante puede aprovecharse de esto mediante el envío de un mensaje de gran tamaño para agotar la memoria y causar una DoS. En este caso, el servidor Cloud Stream y el servidor Edge Stream sufren un ataque DoS. La consecuencia del agotamiento es que el CloudCore y el EdgeCore estarán en una situación de denegación de servicio. Sólo un usuario autenticado puede causar este problema. Sólo está afectado cuando los usuarios habiliten el módulo "cloudStream" en el archivo de configuración "cloudcore.yaml" y habiliten el módulo "edgeStream" en el archivo de configuración "edgecore.yaml". Este error ha sido corregido en Kubeedge versiones 1.11.1, 1.10.2 y 1.9.4. Como mitigación, deshabilite el módulo cloudStream en el archivo de configuración "cloudcore.yaml" y deshabilite el módulo edgeStream en el archivo de configuración "edgecore.yaml"

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:linuxfoundation:kubeedge:*:*:*:*:*:*:*:* 1.9.4 (excluyendo)
cpe:2.3:a:linuxfoundation:kubeedge:*:*:*:*:*:*:*:* 1.10.0 (incluyendo) 1.10.2 (excluyendo)
cpe:2.3:a:linuxfoundation:kubeedge:*:*:*:*:*:*:*:* 1.11.0 (incluyendo) 1.11.1 (excluyendo)


Referencias a soluciones, herramientas e información