Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en los registros de kube-controller-manager en los clústeres de Kubernetes en Ceph RBD (CVE-2020-8566)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-532 Exposición de información a través de archivos de log
Fecha de publicación:
07/12/2020
Última modificación:
29/03/2021

Descripción

En los clústeres de Kubernetes que usan Ceph RBD como aprovisionador de almacenamiento, con un nivel de registro de al menos 4, los secretos de administración de Ceph RBD se pueden escribir en los registros. Esto ocurre en los registros de kube-controller-manager durante el aprovisionamiento de notificaciones persistentes de Ceph RBD. Esto afecta a versiones anteriores a v1.19.3, anteriores a v1.18.10, anteriores a v1.17.13

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:kubernetes:kubernetes:*:*:*:*:*:*:*:* 1.17.0 (incluyendo) 1.17.13 (excluyendo)
cpe:2.3:a:kubernetes:kubernetes:*:*:*:*:*:*:*:* 1.18.0 (incluyendo) 1.18.10 (excluyendo)
cpe:2.3:a:kubernetes:kubernetes:*:*:*:*:*:*:*:* 1.19.0 (incluyendo) 1.19.3 (excluyendo)