CVE-2019-11244
kubernetes: Use of Cache Containing Sensitive Information (CVE-2019-11244)
Beschreibung
In Kubernetes v1.8.x-v1.14.x wird die Schemainformation von kubectl im Verzeichnis zwischengespeichert, das durch --cache-dir angegeben ist (standardmäßig $HOME/.kube/http-cache), und mit welt-schreibbaren Berechtigungen (rw-rw-rw-) geschrieben. Wenn --cache-dir auf einen anderen Ort verweist, der für andere Benutzer/Gruppen zugänglich ist, können die geschriebenen Dateien von anderen Benutzern/Gruppen geändert werden und den kubectl-Aufruf stören.
Metriken
Weakness-Klassen (CWE)
CWE-524Base
Use of Cache Containing Sensitive Information
The code uses a cache that contains sensitive information, but the cache can be read by an actor outside of the intended control sphere.
cwe.mitre.org →
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
kubernetes
kubernetes1.8.0 – 1.14.1
netapp
trident
redhat
openshift_container_platform
Quellen & Referenzen
- https://nvd.nist.gov/vuln/detail/CVE-2019-11244advisory
- https://github.com/kubernetes/kubernetes/issues/76676web
- https://github.com/kubernetes/kubernetes/pull/77874web
- https://github.com/kubernetes/kubernetes/pull/77874/commits/f228ae3364729caed59087e23c42868454bc3ff4web
- https://github.com/kubernetes/client-go/commit/790a4f63632139cf6731014d00a9a8338f1fbd7dweb
- https://access.redhat.com/errata/RHSA-2019:3942web
- https://access.redhat.com/errata/RHSA-2020:0020web
- https://access.redhat.com/errata/RHSA-2020:0074web
- https://security.netapp.com/advisory/ntap-20190509-0002web
- http://www.securityfocus.com/bid/108064web
- https://security.netapp.com/advisory/ntap-20190509-0002/x_refsource_CONFIRM