Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en KubeVela (CVE-2022-36089)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
07/09/2022
Última modificación:
16/09/2022

Descripción

KubeVela es una plataforma de entrega de aplicaciones Los usuarios usando VelaUX APIServer de KubeVela podrían verse afectados por una vulnerabilidad de omisión de autenticación. En KubeVela versiones anteriores a 1.4.11 y 1.5.4, VelaUX APIServer usa el "PlatformID" como clave firmada para generar los tokens JWT para usuarios. Otra API llamada "getSystemInfo" expone el platformID. Esta vulnerabilidad permite a usuarios usar el platformID para volver a generar los tokens JWT para omitir la autenticación. Las versiones 1.4.11 y 1.5.4 contienen un parche para este problema

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:kubevela:kubevela:*:*:*:*:*:*:*:* 1.4.0 (incluyendo) 1.4.11 (excluyendo)
cpe:2.3:a:kubevela:kubevela:*:*:*:*:*:*:*:* 1.5.0 (incluyendo) 1.5.3 (excluyendo)