Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en kubelet (CVE-2019-11245)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-264 Permisos, privilegios y/o control de acceso
Fecha de publicación:
29/08/2019
Última modificación:
19/09/2019

Descripción

En kubelet v1.13.6 y v1.14.2, los contenedores para pods que no especifican un intento runAsUser explícito de ejecutarse como uid 0 (raíz) en el reinicio del contenedor, o si la imagen se extrajo previamente en el nodo. Si el pod especificado mustRunAsNonRoot: true, el kubelet se negará a iniciar el contenedor como root. Si el pod no especificó mustRunAsNonRoot: true, el kubelet ejecutará el contenedor como uid 0.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:kubernetes:kubernetes:1.13.6:*:*:*:*:*:*:*
cpe:2.3:a:kubernetes:kubernetes:1.14.2:*:*:*:*:*:*:*