Vulnerabilidad en el certificado generado para la CA de servicio en el clúster en OpenShift (CVE-2021-3636)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-287
Autenticación incorrecta
Fecha de publicación:
30/07/2021
Última modificación:
07/11/2023
Descripción
Se encontró en OpenShift, anterior a versión 4.8, que el certificado generado para la CA de servicio en el clúster, incluía incorrectamente certificados adicionales. La CA de servicio se monta automáticamente en todos los pods, permitiéndoles conectarse de forma segura a los servicios confiables del clúster que presentan certificados firmados por la CA de servicio confiable. Una inclusión incorrecta de CAs adicionales en este certificado podría permitir a un atacante que comprometiera cualquiera de las CAs adicionales hacerse pasar por un servicio confiable dentro del clúster
Impacto
Puntuación base 3.x
4.60
Gravedad 3.x
MEDIA
Puntuación base 2.0
4.10
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:redhat:openshift:*:*:*:*:*:*:*:* | 4.8 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



