Vulnerabilidad en AAD Pod Identity (CVE-2022-23551)
Gravedad CVSS v3.1:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
21/12/2022
Última modificación:
04/01/2023
Descripción
aad-pod-identity asigna identidades de Azure Active Directory a aplicaciones de Kubernetes y ahora quedó obsoleto a partir del 24 de octubre de 2022. El componente NMI en AAD Pod Identity intercepta y valida solicitudes de token según expresiones regulares. En este caso, una solicitud de token realizada con una barra invertida en la solicitud (ejemplo: `/metadata/identity\oauth2\token/`) omitirá la validación de NMI y se enviará a IMDS, lo que permitirá que un pod en el clúster acceda a identidades a las que no debería tener acceso. Este problema se solucionó y se incluyó en la versión 1.8.13 de AAD Pod Identity. Si utiliza el complemento de identidades administradas por pods de AKS, no es necesario realizar ninguna acción. Los clústeres ahora deberían ejecutar la versión 1.8.13.
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:microsoft:azure_ad_pod_identity:*:*:*:*:*:*:*:* | 1.8.13 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



