Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-6pcv-qqx4-mxm3

Опубликовано: 13 мая 2022
Источник: github
Github: Прошло ревью
CVSS3: 8.8

Описание

Minikube RCE via DNS Rebinding

In Minikube versions 0.3.0-0.29.0, minikube exposes the Kubernetes Dashboard listening on the VM IP at port 30000. In VM environments where the IP is easy to predict, the attacker can use DNS rebinding to indirectly make requests to the Kubernetes Dashboard, create a new Kubernetes Deployment running arbitrary code. If minikube mount is in use, the attacker could also directly access the host filesystem.

Пакеты

Наименование

k8s.io/minikube

go
Затронутые версииВерсия исправления

>= 0.3.0, <= 0.29.0

Отсутствует

EPSS

Процентиль: 39%
0.00175
Низкий

8.8 High

CVSS3

Дефекты

CWE-352

Связанные уязвимости

CVSS3: 8.1
nvd
около 7 лет назад

In Minikube versions 0.3.0-0.29.0, minikube exposes the Kubernetes Dashboard listening on the VM IP at port 30000. In VM environments where the IP is easy to predict, the attacker can use DNS rebinding to indirectly make requests to the Kubernetes Dashboard, create a new Kubernetes Deployment running arbitrary code. If minikube mount is in use, the attacker could also directly access the host filesystem.

CVSS3: 8.1
fstec
около 7 лет назад

Уязвимость утилиты для командной строки minikube, связанная с ошибками управления привилегиями, позволяющая нарушителю выполнить произвольный код

EPSS

Процентиль: 39%
0.00175
Низкий

8.8 High

CVSS3

Дефекты

CWE-352