Vulnerabilidad en Calico, Calico Enterprise y Calico Cloud (CVE-2024-33522)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-269
Gestión de privilegios incorrecta
Fecha de publicación:
29/04/2024
Última modificación:
30/04/2024
Descripción
En versiones vulnerables de Calico (v3.27.2 e inferiores), Calico Enterprise (v3.19.0-1, v3.18.1, v3.17.3 e inferiores) y Calico Cloud (v19.2.0 e inferiores), un atacante que tiene acceso local al nodo de Kubernetes, pueden escalar sus privilegios explotando una vulnerabilidad en el binario de instalación de Calico CNI. El problema surge de una configuración incorrecta del bit SUID (Establecer ID de usuario) en el binario, combinada con la capacidad de controlar el binario de entrada, lo que permite a un atacante ejecutar un binario arbitrario con privilegios elevados.
Impacto
Puntuación base 3.x
6.70
Gravedad 3.x
MEDIA



