Vulnerabilidad en la extensión de GitOps Tools para VSCode (CVE-2022-35976)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
18/08/2022
Última modificación:
23/08/2022
Descripción
La extensión de GitOps Tools para VSCode es basada en kubeconfigs para comunicarse con los clusters de Kubernetes. Una kubeconfig especialmente diseñada conlleva a una ejecución de código arbitrario en nombre del usuario que ejecuta VSCode. Los usuarios que dependen de kubeconfigs generados o alterados por otros procesos o usuarios están afectados por este problema. Tenga en cuenta que la vulnerabilidad es específica de esta extensión, y el mismo kubeconfig no resultaría en la ejecución de código arbitrario cuando es usada con kubectl. usar sólo kubeconfigs confiables es una mitigación segura. Sin embargo, la actualización a la última versión de la extensión sigue siendo muy recomendable.
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:weave:gitops_tools:*:*:*:*:*:visual_studio_code:*:* | 0.5.0 (incluyendo) | 0.20.9 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



