Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Helm (CVE-2022-23524)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
15/12/2022
Última modificación:
27/06/2023

Descripción

Helm es una herramienta para gestionar gráficos, recursos de Kubernetes preconfigurados. Las versiones anteriores a la 3.10.3 están sujetas a un consumo incontrolado de recursos, lo que resulta en una Denegación de Servicio (DoS). La entrada a funciones en _strvals_ package puede provocar un desbordamiento de la pila. En Go, no se puede recuperar un desbordamiento de pila. Las aplicaciones que usan funciones de _strvals_ package en Helm SDK pueden sufrir un ataque de Denegación de Servicio (DoS) cuando usan este paquete y entran en pánico. Este problema se solucionó en 3.10.3. Los usuarios del SDK pueden validar que las cadenas proporcionadas por los usuarios no creen matrices grandes que provoquen un uso significativo de la memoria antes de pasarlas a las _strvals_ functions.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:helm:helm:*:*:*:*:*:*:*:* 3.0.0 (incluyendo) 3.10.3 (excluyendo)


Referencias a soluciones, herramientas e información