Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en la extensión de GitOps Tools para VSCode (CVE-2022-35976)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
18/08/2022
Última modificación:
23/08/2022

Descripción

La extensión de GitOps Tools para VSCode es basada en kubeconfigs para comunicarse con los clusters de Kubernetes. Una kubeconfig especialmente diseñada conlleva a una ejecución de código arbitrario en nombre del usuario que ejecuta VSCode. Los usuarios que dependen de kubeconfigs generados o alterados por otros procesos o usuarios están afectados por este problema. Tenga en cuenta que la vulnerabilidad es específica de esta extensión, y el mismo kubeconfig no resultaría en la ejecución de código arbitrario cuando es usada con kubectl. usar sólo kubeconfigs confiables es una mitigación segura. Sin embargo, la actualización a la última versión de la extensión sigue siendo muy recomendable.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:weave:gitops_tools:*:*:*:*:*:visual_studio_code:*:* 0.5.0 (incluyendo) 0.20.9 (incluyendo)