Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Kubernetes (CVE-2018-2475)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
09/10/2018
Última modificación:
07/11/2023

Descripción

Siguiendo la arquitectura de Gardener, el apiserver de Kubernetes de una semilla del clúster gestionado por Gardener reside en la semilla del clúster correspondiente. Debido a la falta de aislamiento de la red, el apiserver de un "shoot" puede acceder a los servicios/endpoints de la red privada de su semilla del clúster correspondiente. En combinación con otros problemas de seguridad menores de Kubernetes, el aislamiento de la red ausente teóricamente puede comprometer otras semillas del clúster o "shoots" en el contexto "Gardener". Este problema se ha valorado como "alto" debido al gran impacto de una posible explotación en el contexto de "Gardener". Esto fue corregido en la versión 0.12.4 de Gardener.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:gardener:gardener:*:*:*:*:*:*:*:* 0.12.4 (excluyendo)