Vulnerabilidad en CRI-O (CVE-2022-0811)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-94
Control incorrecto de generación de código (Inyección de código)
Fecha de publicación:
16/03/2022
Última modificación:
28/03/2022
Descripción
Se ha encontrado un fallo en CRI-O en la forma de establecer las opciones del kernel para un pod. Este problema permite a cualquier persona con derechos desplegar un pod en un clúster Kubernetes que usa el tiempo de ejecución de CRI-O para lograr un escape del contenedor y la ejecución de código arbitrario como root en el nodo del clúster, donde fue desplegado el pod malicioso
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
9.00
Gravedad 2.0
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:kubernetes:cri-o:*:*:*:*:*:*:*:* | 1.19.0 (incluyendo) | 1.19.6 (excluyendo) |
| cpe:2.3:a:kubernetes:cri-o:*:*:*:*:*:*:*:* | 1.20.0 (incluyendo) | 1.20.7 (excluyendo) |
| cpe:2.3:a:kubernetes:cri-o:*:*:*:*:*:*:*:* | 1.21.0 (incluyendo) | 1.21.6 (excluyendo) |
| cpe:2.3:a:kubernetes:cri-o:*:*:*:*:*:*:*:* | 1.22.0 (incluyendo) | 1.22.3 (excluyendo) |
| cpe:2.3:a:kubernetes:cri-o:*:*:*:*:*:*:*:* | 1.23.0 (incluyendo) | 1.23.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



