Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Cilium (CVE-2023-34242)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
15/06/2023
Última modificación:
03/07/2023

Descripción

Cilium es una solución de red, observabilidad y seguridad con un plano de datos basado en eBPF. Antes de la versión 1.13.4, cuando la API de puerta de enlace está habilitada en Cilium, la ausencia de una comprobación en el espacio de nombres en el que se crea una "ReferenceGrant" podría dar lugar a que Cilium obtuviera involuntariamente visibilidad de secretos (incluidos certificados) y servicios a través de espacios de nombres. Un atacante en un clúster afectado puede aprovechar este problema para utilizar secretos de clúster que no deberían ser visibles para él, o comunicarse con servicios a los que no debería tener acceso. La funcionalidad "Gateway API" está desactivada por defecto. Esta vulnerabilidad se ha corregido en la versión 1.13.4 de Cilium. Como solución, restrinja la creación de recursos "ReferenceGrant" a los usuarios administradores mediante Kubernetes RBAC.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:cilium:cilium:*:*:*:*:*:*:*:* 1.13.4 (excluyendo)