Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la configuración de encendido en OpenShift Container Platform 4 (CVE-2021-20238)

Gravedad CVSS v3.1:
BAJA
Tipo:
CWE-306 Ausencia de autenticación para una función crítica
Fecha de publicación:
01/04/2022
Última modificación:
26/06/2023

Descripción

Se ha encontrado en OpenShift Container Platform 4 que la configuración de encendido, servida por el Machine Config Server, puede ser accedida externamente desde los clusters sin autenticación. El endpoint del MCS (puerto 22623) proporciona la configuración de ignición usada para el arranque de los nodos y puede incluir algunos datos confidenciales, por ejemplo, secretos de extracción del registro. Se presentan dos escenarios en los que puede accederse a estos datos. El primero es en los despliegues de Baremetal, OpenStack, Ovirt, Vsphere y KubeVirt que no presentan un endpoint de API interno separado y permiten el acceso desde fuera del clúster al puerto 22623 desde la dirección IP virtual de la API estándar de OpenShift. La segunda es en los despliegues en la nube cuando son usados plugins de red no soportados, que no crean reglas iptables que impidan al puerto 22623. En este escenario, la configuración de encendido está expuesta a todos los pods dentro del clúster y no puede accederse externamente

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:redhat:openshift_container_platform:4.0:*:*:*:*:*:*:*
cpe:2.3:a:redhat:openshift_machine-config-operator:*:*:*:*:*:*:*:* 4.9.0 (incluyendo)


Referencias a soluciones, herramientas e información