CVE-2019-11243
kubernetes: Privilege Dropping / Lowering Errors (CVE-2019-11243)
Beschreibung
In Kubernetes v1.12.0-v1.12.4 und v1.13.0 gibt die Methode `rest.AnonymousClientConfig()` eine Kopie der bereitgestellten Konfiguration zurück, wobei Anmeldeinformationen entfernt werden (Trägertoken, Benutzername/Passwort sowie Daten für Clientzertifikat/Schlüssel). In den betroffenen Versionen hat `rest.AnonymousClientConfig()` die Dienstkontoberechtigungen nicht effektiv gelöscht, die mit `rest.InClusterConfig()` geladen wurden.
Metriken
Weakness-Klassen (CWE)
CWE-271Class
Privilege Dropping / Lowering Errors
The product does not drop privileges before passing control of a resource to an actor that does not have those privileges.
cwe.mitre.org →
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
kubernetes
kubernetes1.12.0 – 1.12.4
kubernetes
kubernetes
netapp
trident
Quellen & Referenzen
- https://github.com/advisories/GHSA-gc2p-g4fg-29vhadvisory
- https://github.com/kubernetes/kubernetes/issues/76797web
- https://security.netapp.com/advisory/ntap-20190509-0002web
- http://www.securityfocus.com/bid/108053vdb-entryx_refsource_BID
- https://security.netapp.com/advisory/ntap-20190509-0002/x_refsource_CONFIRM