Vulnerabilidad en un pod en la interfaz IPv6 del nodo en los clústeres que usan Calico y Calico Enterprise (CVE-2020-13597)
Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-200
Revelación de información
Fecha de publicación:
03/06/2020
Última modificación:
07/11/2023
Descripción
Los clústeres usando Calico (versión 3.14.0 y por debajo), Calico Enterprise (versión 2.8.2 y por debajo), pueden ser vulnerables a una divulgación de información si IPv6 está habilitado pero no se usa. Un pod comprometido con privilegios suficientes puede reconfigurar la interfaz IPv6 del nodo debido a que el nodo acepta el anuncio de ruta por defecto, permitiendo a un atacante redireccionar el tráfico de red total o parcial del nodo al pod comprometido.
Impacto
Puntuación base 3.x
3.50
Gravedad 3.x
BAJA
Puntuación base 2.0
2.10
Gravedad 2.0
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:projectcalico:calico:*:*:*:*:enterprise:*:*:* | 2.6.2 (incluyendo) | |
| cpe:2.3:a:projectcalico:calico:*:*:*:*:*:*:*:* | 3.8.8 (incluyendo) | |
| cpe:2.3:a:projectcalico:calico:*:*:*:*:enterprise:*:*:* | 2.7.0 (incluyendo) | 2.7.4 (incluyendo) |
| cpe:2.3:a:projectcalico:calico:*:*:*:*:enterprise:*:*:* | 2.8.0 (incluyendo) | 2.8.2 (incluyendo) |
| cpe:2.3:a:projectcalico:calico:*:*:*:*:*:*:*:* | 3.9.0 (incluyendo) | 3.9.5 (incluyendo) |
| cpe:2.3:a:projectcalico:calico:*:*:*:*:*:*:*:* | 3.10.0 (incluyendo) | 3.10.3 (incluyendo) |
| cpe:2.3:a:projectcalico:calico:*:*:*:*:*:*:*:* | 3.11.0 (incluyendo) | 3.11.2 (incluyendo) |
| cpe:2.3:a:projectcalico:calico:*:*:*:*:*:*:*:* | 3.12.0 (incluyendo) | 3.12.1 (incluyendo) |
| cpe:2.3:a:projectcalico:calico:*:*:*:*:*:*:*:* | 3.13.0 (incluyendo) | 3.13.3 (incluyendo) |
| cpe:2.3:a:projectcalico:calico:3.14.0:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



