Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en External Secrets Operator (CVE-2024-45041)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
09/09/2024
Última modificación:
18/09/2024

Descripción

External Secrets Operator es un operador de Kubernetes que integra sistemas de administración de secretos externos. external-secrets tiene una implementación llamada default-external-secrets-cert-controller, que está vinculada con un ClusterRole del mismo nombre. Este ClusterRole tiene verbos de "obtención/enumeración" de recursos de secretos. También tiene verbos de ruta/actualización de recursos de configuración de webhook de validación. Esto se puede usar para abusar del token SA de la implementación para recuperar u obtener TODOS los secretos en todo el clúster, capturar y registrar todos los datos de las solicitudes que intentan actualizar secretos o hacer que un webhook deniegue todas las solicitudes de creación y actualización de pods. Esta vulnerabilidad se corrigió en la versión 0.10.2.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:external-secrets:external_secrets_operator:*:*:*:*:*:*:*:* 0.10.2 (excluyendo)