Vulnerabilidad en Trivy (CVE-2024-35192)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-522
Credenciales insuficientemente protegidas
Fecha de publicación:
20/05/2024
Última modificación:
21/05/2024
Descripción
Trivy es un escáner de seguridad. Antes de la versión 0.51.2, si un actor malicioso puede activar Trivy para escanear imágenes de contenedores desde un registro malicioso manipulado, podría resultar en la fuga de credenciales para registros legítimos como AWS Elastic Container Registry (ECR), Google Cloud Artifact/ Registro de contenedores o Registro de contenedores de Azure (ACR). Estos tokens se pueden usar para enviar/extraer imágenes de aquellos registros a los que tiene acceso la identidad/usuario que ejecuta Trivy. Los sistemas no se ven afectados si la cadena de proveedores de credenciales predeterminada no puede obtener credenciales válidas. Esta vulnerabilidad solo se aplica al escanear imágenes de contenedores directamente desde un registro. Esta vulnerabilidad se solucionó en 0.51.2.
Impacto
Puntuación base 3.x
5.50
Gravedad 3.x
MEDIA