CVE-2019-11244

kubernetes: Use of Cache Containing Sensitive Information (CVE-2019-11244)

Beschreibung

In Kubernetes v1.8.x-v1.14.x wird die Schemainformation von kubectl im Verzeichnis zwischengespeichert, das durch --cache-dir angegeben ist (standardmäßig $HOME/.kube/http-cache), und mit welt-schreibbaren Berechtigungen (rw-rw-rw-) geschrieben. Wenn --cache-dir auf einen anderen Ort verweist, der für andere Benutzer/Gruppen zugänglich ist, können die geschriebenen Dateien von anderen Benutzern/Gruppen geändert werden und den kubectl-Aufruf stören.

Metriken

Severity
medium
kein öffentlicher PoC bekannt
5.0
Quelle: nvd-v3
40.1 %
Hoch — CVE rangiert über dem Median aller heute bewerteten CVEs (Rang ≥ 36 %).
0.5 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2019-04-22 14:54 UTC
CWE-524

Weakness-Klassen (CWE)

  • CWE-524Base

    Use of Cache Containing Sensitive Information

    The code uses a cache that contains sensitive information, but the cache can be read by an actor outside of the intended control sphere.

    cwe.mitre.org →

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • kubernetes

    kubernetes1.8.0 – 1.14.1

  • netapp

    trident

  • redhat

    openshift_container_platform

Quellen & Referenzen

IDCVE-2019-11244