Vulnerabilidad en KubeVela (CVE-2022-36089)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
07/09/2022
Última modificación:
16/09/2022
Descripción
KubeVela es una plataforma de entrega de aplicaciones Los usuarios usando VelaUX APIServer de KubeVela podrían verse afectados por una vulnerabilidad de omisión de autenticación. En KubeVela versiones anteriores a 1.4.11 y 1.5.4, VelaUX APIServer usa el "PlatformID" como clave firmada para generar los tokens JWT para usuarios. Otra API llamada "getSystemInfo" expone el platformID. Esta vulnerabilidad permite a usuarios usar el platformID para volver a generar los tokens JWT para omitir la autenticación. Las versiones 1.4.11 y 1.5.4 contienen un parche para este problema
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:kubevela:kubevela:*:*:*:*:*:*:*:* | 1.4.0 (incluyendo) | 1.4.11 (excluyendo) |
cpe:2.3:a:kubevela:kubevela:*:*:*:*:*:*:*:* | 1.5.0 (incluyendo) | 1.5.3 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página