Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en una entrada en BinderHub (CVE-2021-39159)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
25/08/2021
Última modificación:
25/10/2022

Descripción

BinderHub es un servicio en la nube basado en kubernetes que permite a usuarios compartir entornos informáticos interactivos reproducibles a partir de repositorios de código. En las versiones afectadas se ha identificado una vulnerabilidad de ejecución de código remota en BinderHub, en la que al proporcionar a BinderHub una entrada maliciosamente diseñada se podría ejecutar código en el contexto de BinderHub, con el potencial de sacar las credenciales del despliegue de BinderHub, incluidos los tokens de la API de JupyterHub, las cuentas de servicio de kubernetes y las credenciales del registro de Docker. Esto puede proporcionar la habilidad de manipular imágenes y otros pods creados por el usuario en el despliegue, con el potencial de escalar al host dependiendo de la configuración subyacente de kubernetes. Se recomienda a usuarios que actualicen a la versión 0.2.0-n653. Si los usuarios no pueden actualizar pueden deshabilitar el proveedor de repo git al especificar "BinderHub.repo_providers" como solución alternativa.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:jupyter:binderhub:*:*:*:*:*:*:*:* 0.2.0-n653 (excluyendo)