Vulnerabilidad en el mensaje en la memoria en KubeEdge (CVE-2022-31079)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
11/07/2022
Última modificación:
21/07/2023
Descripción
KubeEdge es un sistema de código abierto para extender las capacidades de orquestación de aplicaciones nativas en contenedores a los hosts en Edge. En versiones anteriores a 1.11.1, 1.10.2 y 1.9.4, el servidor Cloud Stream y el servidor Edge Stream leen todo el mensaje en la memoria sin imponer un límite al tamaño de este mensaje. Un atacante puede aprovecharse de esto mediante el envío de un mensaje de gran tamaño para agotar la memoria y causar una DoS. En este caso, el servidor Cloud Stream y el servidor Edge Stream sufren un ataque DoS. La consecuencia del agotamiento es que el CloudCore y el EdgeCore estarán en una situación de denegación de servicio. Sólo un usuario autenticado puede causar este problema. Sólo está afectado cuando los usuarios habiliten el módulo "cloudStream" en el archivo de configuración "cloudcore.yaml" y habiliten el módulo "edgeStream" en el archivo de configuración "edgecore.yaml". Este error ha sido corregido en Kubeedge versiones 1.11.1, 1.10.2 y 1.9.4. Como mitigación, deshabilite el módulo cloudStream en el archivo de configuración "cloudcore.yaml" y deshabilite el módulo edgeStream en el archivo de configuración "edgecore.yaml"
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Puntuación base 2.0
3.50
Gravedad 2.0
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:linuxfoundation:kubeedge:*:*:*:*:*:*:*:* | 1.9.4 (excluyendo) | |
| cpe:2.3:a:linuxfoundation:kubeedge:*:*:*:*:*:*:*:* | 1.10.0 (incluyendo) | 1.10.2 (excluyendo) |
| cpe:2.3:a:linuxfoundation:kubeedge:*:*:*:*:*:*:*:* | 1.11.0 (incluyendo) | 1.11.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



