Vulnerabilidad en KubeVela (CVE-2022-39383)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-918
Falsificación de solicitud en servidor (SSRF)
Fecha de publicación:
16/11/2022
Última modificación:
18/11/2022
Descripción
KubeVela es una plataforma de entrega de aplicaciones de código abierto. Los usuarios que utilizan VelaUX APIServer podrían verse afectados por esta vulnerabilidad. Cuando se utiliza Helm Chart como método de entrega de componentes, la dirección de solicitud del almacén no está restringida y existe una vulnerabilidad SSRF ciega. Los usuarios que utilicen la versión 1.6 deben actualizar la versión 1.6.1. Los usuarios que utilizan la versión 1.5 deben actualizar la versión 1.5.8. No se conocen workarounds para este problema.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:linuxfoundation:kubevela:*:*:*:*:*:*:*:* | 1.5.9 (excluyendo) | |
cpe:2.3:a:linuxfoundation:kubevela:*:*:*:*:*:*:*:* | 1.6.0 (incluyendo) | 1.6.2 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página