Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la política predeterminada de RBAC en el servidor API de Kubernetes (CVE-2019-11253)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
17/10/2019
Última modificación:
07/11/2023

Descripción

La comprobación de entrada inapropiada en el servidor API de Kubernetes en las versiones v1.0 hasta 1.12 y versiones anteriores a v1.13.12, v1.14.8, v1.15.5 y v1.16.2, permite a los usuarios autorizados enviar cargas maliciosas de YAML o JSON, causando que el servidor API consuma demasiada CPU o memoria, fallando potencialmente y dejando de estar disponible. En versiones anteriores a v1.14.0, la política predeterminada de RBAC autorizaba a los usuarios anónimos para enviar peticiones que pudieran desencadenar esta vulnerabilidad. Los clústeres actualizados desde una versión anterior a v1.14.0 mantienen la política más permisiva por defecto para la compatibilidad con versiones anteriores.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:kubernetes:kubernetes:*:*:*:*:*:*:*:* 1.1.0 (incluyendo) 1.12.10 (incluyendo)
cpe:2.3:a:kubernetes:kubernetes:*:*:*:*:*:*:*:* 1.13.0 (incluyendo) 1.13.2 (excluyendo)
cpe:2.3:a:kubernetes:kubernetes:*:*:*:*:*:*:*:* 1.14.0 (incluyendo) 1.14.8 (excluyendo)
cpe:2.3:a:kubernetes:kubernetes:*:*:*:*:*:*:*:* 1.15.0 (incluyendo) 1.15.5 (excluyendo)
cpe:2.3:a:kubernetes:kubernetes:*:*:*:*:*:*:*:* 1.16.0 (incluyendo) 1.16.2 (excluyendo)
cpe:2.3:a:redhat:openshift_container_platform:3.9:*:*:*:*:*:*:*
cpe:2.3:a:redhat:openshift_container_platform:3.10:*:*:*:*:*:*:*
cpe:2.3:a:redhat:openshift_container_platform:3.11:*:*:*:*:*:*:*