Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en etcd grpc-proxy (CVE-2023-0296)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-327 Uso de algoritmo criptográfico vulnerable o inseguro
Fecha de publicación:
17/01/2023
Última modificación:
04/04/2025

Descripción

Se informó del ataque de cumpleaños contra la falla de cifrado de bloques de 64 bits (CVE-2016-2183) para el puerto de controles de estado (9979) en el componente etcd grpc-proxy. Aunque el CVE-2016-2183 se corrigió en los componentes de etcd, para permitir comprobaciones periódicas de estado de kubelet, fue necesario abrir un nuevo puerto (9979) en etcd grpc-proxy, por lo que este puerto podría considerarse todavía vulnerables al mismo tipo de vulnerabilidad. Las comprobaciones de estado en etcd grpc-proxy no contienen datos confidenciales (solo datos de métricas), por lo que el impacto potencial relacionado con esta vulnerabilidad es mínimo. Se asignó el CVE-2023-0296 a este problema para rastrear la solución permanente en el componente etcd.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:redhat:openshift:4.11:*:*:*:*:*:*:*