Vulnerabilidad en Cilium (CVE-2023-34242)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200
Revelación de información
Fecha de publicación:
15/06/2023
Última modificación:
03/07/2023
Descripción
Cilium es una solución de red, observabilidad y seguridad con un plano de datos basado en eBPF. Antes de la versión 1.13.4, cuando la API de puerta de enlace está habilitada en Cilium, la ausencia de una comprobación en el espacio de nombres en el que se crea una "ReferenceGrant" podría dar lugar a que Cilium obtuviera involuntariamente visibilidad de secretos (incluidos certificados) y servicios a través de espacios de nombres. Un atacante en un clúster afectado puede aprovechar este problema para utilizar secretos de clúster que no deberían ser visibles para él, o comunicarse con servicios a los que no debería tener acceso. La funcionalidad "Gateway API" está desactivada por defecto. Esta vulnerabilidad se ha corregido en la versión 1.13.4 de Cilium. Como solución, restrinja la creación de recursos "ReferenceGrant" a los usuarios administradores mediante Kubernetes RBAC.
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:cilium:cilium:*:*:*:*:*:*:*:* | 1.13.4 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página