Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Kubernetes (CVE-2022-3172)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-918 Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
03/11/2023
Última modificación:
13/02/2025

Descripción

Se descubrió un problema de seguridad en kube-apiserver que permite que un servidor API agregado redirija el tráfico del cliente a cualquier URL. Esto podría llevar a que el cliente realice acciones inesperadas, así como a que reenvíe las credenciales del servidor API del cliente a terceros.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:kubernetes:apiserver:*:*:*:*:*:*:*:* 1.21.14 (incluyendo)
cpe:2.3:a:kubernetes:apiserver:*:*:*:*:*:*:*:* 1.22.0 (incluyendo) 1.22.14 (excluyendo)
cpe:2.3:a:kubernetes:apiserver:*:*:*:*:*:*:*:* 1.23.0 (incluyendo) 1.23.11 (excluyendo)
cpe:2.3:a:kubernetes:apiserver:*:*:*:*:*:*:*:* 1.24.0 (incluyendo) 1.24.5 (excluyendo)
cpe:2.3:a:kubernetes:apiserver:1.25.0:*:*:*:*:*:*:*