Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en kube-apiserver (CVE-2023-1260)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
24/09/2023
Última modificación:
03/05/2024

Descripción

Se descubrió una vulnerabilidad de omisión de autenticación en kube-apiserver. Este problema podría permitir que un atacante remoto y autenticado al que se le hayan otorgado permisos "update, patch" el subrecurso "pods/ephemeralcontainers" más allá de lo predeterminado. Luego tendrían que crear un nuevo pod o parchear uno al que ya tengan acceso. Esto podría permitir la evasión de las restricciones de admisión de SCC, obteniendo así el control de un módulo privilegiado.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:kubernetes:kube-apiserver:-:*:*:*:*:*:*:*
cpe:2.3:a:redhat:openshift_container_platform:4.10:*:*:*:*:*:*:*
cpe:2.3:a:redhat:openshift_container_platform:4.11:*:*:*:*:*:*:*
cpe:2.3:a:redhat:openshift_container_platform:4.12:*:*:*:*:*:*:*
cpe:2.3:a:redhat:openshift_container_platform:4.13:*:*:*:*:*:*:*