Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en un pod en la interfaz IPv6 del nodo en los clústeres que usan Calico y Calico Enterprise (CVE-2020-13597)

Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
03/06/2020
Última modificación:
07/11/2023

Descripción

Los clústeres usando Calico (versión 3.14.0 y por debajo), Calico Enterprise (versión 2.8.2 y por debajo), pueden ser vulnerables a una divulgación de información si IPv6 está habilitado pero no se usa. Un pod comprometido con privilegios suficientes puede reconfigurar la interfaz IPv6 del nodo debido a que el nodo acepta el anuncio de ruta por defecto, permitiendo a un atacante redireccionar el tráfico de red total o parcial del nodo al pod comprometido.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:projectcalico:calico:*:*:*:*:enterprise:*:*:* 2.6.2 (incluyendo)
cpe:2.3:a:projectcalico:calico:*:*:*:*:*:*:*:* 3.8.8 (incluyendo)
cpe:2.3:a:projectcalico:calico:*:*:*:*:enterprise:*:*:* 2.7.0 (incluyendo) 2.7.4 (incluyendo)
cpe:2.3:a:projectcalico:calico:*:*:*:*:enterprise:*:*:* 2.8.0 (incluyendo) 2.8.2 (incluyendo)
cpe:2.3:a:projectcalico:calico:*:*:*:*:*:*:*:* 3.9.0 (incluyendo) 3.9.5 (incluyendo)
cpe:2.3:a:projectcalico:calico:*:*:*:*:*:*:*:* 3.10.0 (incluyendo) 3.10.3 (incluyendo)
cpe:2.3:a:projectcalico:calico:*:*:*:*:*:*:*:* 3.11.0 (incluyendo) 3.11.2 (incluyendo)
cpe:2.3:a:projectcalico:calico:*:*:*:*:*:*:*:* 3.12.0 (incluyendo) 3.12.1 (incluyendo)
cpe:2.3:a:projectcalico:calico:*:*:*:*:*:*:*:* 3.13.0 (incluyendo) 3.13.3 (incluyendo)
cpe:2.3:a:projectcalico:calico:3.14.0:*:*:*:*:*:*:*