Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en PolicyController (CVE-2022-35930)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
04/08/2022
Última modificación:
11/08/2022

Descripción

PolicyController es una utilidad usada para hacer cumplir la política de la cadena de suministro en los clústeres de Kubernetes. En versiones anteriores a 0.2.1 PolicyController informará de un falso positivo, resultando en una admisión cuando no debería ser admitida cuando se presenta al menos un atestado con una firma válida y NO se presentan atestados del tipo que está siendo verificado (--type por defecto es "custom"). Una imagen de ejemplo que puede usarse para probar esto es "ghcr.io/distroless/static@sha256:dd7614b5a12bc4d617b223c588b4e0c833402b8f4991fb5702ea83afad1986e2". Los usuarios deben actualizar a versión 0.2.1 para resolver este problema. No se presentan mitigaciones para usuarios que no puedan actualizar

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:sigstore:policy_controller:*:*:*:*:*:*:*:* 0.2.1 (excluyendo)