Описание
Уязвимость консоли управления для сервисной сетки на основе Istio Kiali связана с использованием жестко закодированного ключа шифрования. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, повысить свои привилегии, путем создания самоподписанных токенов доступа (JWT cookie)
Вендор
Наименование ПО
Версия ПО
Тип ПО
Операционные системы и аппаратные платформы
Уровень опасности уязвимости
Возможные меры по устранению уязвимости
Статус уязвимости
Наличие эксплойта
Информация об устранении
Идентификаторы других систем описаний уязвимостей
- CVE
EPSS
9.4 Critical
CVSS3
9.7 Critical
CVSS2
Связанные уязвимости
A hard-coded cryptographic key vulnerability in the default configuration file was found in Kiali, all versions prior to 1.15.1. A remote attacker could abuse this flaw by creating their own JWT signed tokens and bypass Kiali authentication mechanisms, possibly gaining privileges to view and alter the Istio configuration.
A hard-coded cryptographic key vulnerability in the default configuration file was found in Kiali, all versions prior to 1.15.1. A remote attacker could abuse this flaw by creating their own JWT signed tokens and bypass Kiali authentication mechanisms, possibly gaining privileges to view and alter the Istio configuration.
ELSA-2020-5765: Unbreakable Enterprise kernel-container kata-image kata-runtime kata kubernetes kubernetes istio olcne security update (IMPORTANT)
EPSS
9.4 Critical
CVSS3
9.7 Critical
CVSS2