Vulnerabilidad en el uso de archivos TAR en Spinnaker (CVE-2021-39143)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-22
Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
04/01/2022
Última modificación:
18/01/2022
Descripción
Spinnaker es una plataforma de entrega continua multi-nube de código abierto. Se ha detectado una vulnerabilidad de salto de ruta en el uso de archivos TAR por parte de AppEngine para los despliegues. Esto usa una utilidad para extraer archivos localmente para el despliegue sin comprender las rutas en ese despliegue no anulan los archivos del sistema. Esto permitiría a un atacante anular archivos en el contenedor, introduciendo POTENCIALMENTE un vector de ataque de tipo MITM mediante la sustitución de bibliotecas o la inyección de archivos wrapper. Se recomienda a usuarios que actualicen lo antes posible. Para los usuarios que no puedan actualizar, deshabiliten los despliegues de Google AppEngine y/o deshabiliten los artefactos que proporcionan TARs
Impacto
Puntuación base 3.x
7.10
Gravedad 3.x
ALTA
Puntuación base 2.0
3.60
Gravedad 2.0
BAJA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:linuxfoundation:spinnaker:*:*:*:*:*:*:*:* | 1.24.7 (excluyendo) | |
| cpe:2.3:a:linuxfoundation:spinnaker:*:*:*:*:*:*:*:* | 1.25.0 (incluyendo) | 1.25.7 (excluyendo) |
| cpe:2.3:a:linuxfoundation:spinnaker:*:*:*:*:*:*:*:* | 1.26.0 (incluyendo) | 1.26.7 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



