Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el repositorio de git o al archivo de plugins (.tgz) en los hooks de instalación de un plugin de Helm (CVE-2020-15187)

Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-74 Neutralización incorrecta de elementos especiales en la salida utilizada por un componente interno (Inyección)
Fecha de publicación:
17/09/2020
Última modificación:
29/05/2025

Descripción

En Helm versiones anteriores a 2.16.11 y 3.3.2, un plugin de Helm puede contener duplicados de la misma entrada, y siempre se usa la última. Si un plugin está comprometido, esto reduce el nivel de acceso que un atacante necesita para modificar los hooks de instalación de un plugin, causando un ataque de ejecución local. Para llevar a cabo este ataque, un atacante necesita tener acceso de escritura al repositorio de git o al archivo de plugins (.tgz) mientras está siendo descargado (lo que puede ocurrir durante un ataque de tipo MITM en una conexión no SSL). Este problema ha sido corregido en Helm versión 2.16.11 y Helm versión 3.3.2. Como posible solución, asegúrese de instalar plugins usando un protocolo de conexión seguro como SSL

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:helm:helm:*:*:*:*:*:*:*:* 2.0.0 (incluyendo) 2.16.11 (excluyendo)
cpe:2.3:a:helm:helm:*:*:*:*:*:*:*:* 3.0.0 (incluyendo) 3.3.2 (excluyendo)