Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2020-04871

Опубликовано: 14 янв. 2019
Источник: fstec
CVSS3: 6.5
CVSS2: 7.1
EPSS Низкий

Описание

Уязвимость пакетного менеджера Helm существует из-за неверного ограничения имени пути к каталогу с ограниченным доступом. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить распаковку файлов архива диаграмм за пределами целевого каталога с помощью команд «helm fetch --untar» и «helm lint some.tgz»

Вендор

Novell Inc.
The Linux Foundation

Наименование ПО

SUSE CaaS Platform
Helm

Версия ПО

3.0 (SUSE CaaS Platform)
от 2.0.0 до 2.12.2 (Helm)
4.0 (SUSE CaaS Platform)

Тип ПО

Прикладное ПО информационных систем

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Высокий уровень опасности (базовая оценка CVSS 2.0 составляет 7,1)
Средний уровень опасности (базовая оценка CVSS 3.0 составляет 6,5)

Возможные меры по устранению уязвимости

Использование рекомендаций:
Для Helm:
Обновление пакетного менеджера Helm до актуальной версии
Для программных продуктов Novell Inc.:
https://www.suse.com/security/cve/CVE-2019-1000008/

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Данные уточняются

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 45%
0.0023
Низкий

6.5 Medium

CVSS3

7.1 High

CVSS2

Связанные уязвимости

CVSS3: 6.5
nvd
около 7 лет назад

All versions of Helm between Helm >=2.0.0 and < 2.12.2 contains a CWE-22: Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') vulnerability in The commands `helm fetch --untar` and `helm lint some.tgz` that can result when chart archive files are unpacked a file may be unpacked outside of the target directory. This attack appears to be exploitable via a victim must run a helm command on a specially crafted chart archive. This vulnerability appears to have been fixed in 2.12.2.

CVSS3: 6.5
debian
около 7 лет назад

All versions of Helm between Helm >=2.0.0 and < 2.12.2 contains a CWE- ...

CVSS3: 6.5
github
больше 3 лет назад

Helm Path Traversal

EPSS

Процентиль: 45%
0.0023
Низкий

6.5 Medium

CVSS3

7.1 High

CVSS2