Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Cloud Foundry Countainer Runtime (CVE-2019-3779)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-264 Permisos, privilegios y/o control de acceso
Fecha de publicación:
08/03/2019
Última modificación:
09/10/2019

Descripción

Cloud Foundry Container Runtime, en versiones anteriores a la 0.29.0, despliega clústeres Kubernetes que utilizan la misma AC (Autoridad Certificadora) para firmar y confiar en certificados para ETCD, tal y como se utiliza en la API de Kubernetes. Esto podría permitir que un usuario autenticado con un clúster solicite un certificado firmado, aprovechando la capacidad Kubernetes CSR para obtener una credencial que pudiese escalar el acceso de privilegios a ETCD.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cloudfoundry:container_runtime:*:*:*:*:*:*:*:* 0.29.0 (excluyendo)


Referencias a soluciones, herramientas e información