CVE-2019-11243

kubernetes: Privilege Dropping / Lowering Errors (CVE-2019-11243)

Beschreibung

In Kubernetes v1.12.0-v1.12.4 und v1.13.0 gibt die Methode `rest.AnonymousClientConfig()` eine Kopie der bereitgestellten Konfiguration zurück, wobei Anmeldeinformationen entfernt werden (Trägertoken, Benutzername/Passwort sowie Daten für Clientzertifikat/Schlüssel). In den betroffenen Versionen hat `rest.AnonymousClientConfig()` die Dienstkontoberechtigungen nicht effektiv gelöscht, die mit `rest.InClusterConfig()` geladen wurden.

Metriken

Severity
high
kein öffentlicher PoC bekannt
8.1
Quelle: nvd-v3
72.6 %
Hoch — CVE rangiert über dem Median aller heute bewerteten CVEs (Rang ≥ 36 %).
1.5 %
Moderat — Modell schätzt 1-10 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2019-04-22 14:54 UTC
CWE-271

Weakness-Klassen (CWE)

  • CWE-271Class

    Privilege Dropping / Lowering Errors

    The product does not drop privileges before passing control of a resource to an actor that does not have those privileges.

    cwe.mitre.org →

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • kubernetes

    kubernetes1.12.0 – 1.12.4

  • kubernetes

    kubernetes

  • netapp

    trident

Quellen & Referenzen

IDCVE-2019-11243