Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en KubeVirt (CVE-2022-1798)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
15/09/2022
Última modificación:
19/09/2022

Descripción

Una vulnerabilidad de salto de ruta en KubeVirt versiones hasta 0.56 (y 0.55.1) en todas las plataformas permite a un usuario capaz de configurar el kubevirt para leer archivos arbitrarios en el sistema de archivos del host que son legibles públicamente o que son legibles para UID 107 o GID 107. /proc/self/() no es accesible

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:kubevirt:kubevirt:*:*:*:*:*:kubernetes:*:* 0.20.0 (incluyendo) 0.55.1 (excluyendo)


Referencias a soluciones, herramientas e información