Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-82mm-ffjr-h86c

Опубликовано: 15 фев. 2022
Источник: github
Github: Прошло ревью
CVSS3: 6.8

Описание

Authorization bypass in Istio

In Istio 1.5.0 though 1.5.8 and Istio 1.6.0 through 1.6.7, when users specify an AuthorizationPolicy resource with DENY actions using wildcard suffixes (e.g. *-some-suffix) for source principals or namespace fields, callers will never be denied access, bypassing the intended policy.

Specific Go Packages Affected

istio.io/istio/pilot/pkg/security/authz/model/matcher

Пакеты

Наименование

istio.io/istio

go
Затронутые версииВерсия исправления

>= 1.5.0, < 1.5.9

1.5.9

Наименование

istio.io/istio

go
Затронутые версииВерсия исправления

>= 1.6.0, < 1.6.8

1.6.8

EPSS

Процентиль: 51%
0.00284
Низкий

6.8 Medium

CVSS3

Дефекты

CWE-284

Связанные уязвимости

CVSS3: 6.8
redhat
больше 5 лет назад

In Istio 1.5.0 though 1.5.8 and Istio 1.6.0 through 1.6.7, when users specify an AuthorizationPolicy resource with DENY actions using wildcard suffixes (e.g. *-some-suffix) for source principals or namespace fields, callers will never be denied access, bypassing the intended policy.

CVSS3: 6.8
nvd
больше 5 лет назад

In Istio 1.5.0 though 1.5.8 and Istio 1.6.0 through 1.6.7, when users specify an AuthorizationPolicy resource with DENY actions using wildcard suffixes (e.g. *-some-suffix) for source principals or namespace fields, callers will never be denied access, bypassing the intended policy.

CVSS3: 6.8
fstec
больше 5 лет назад

Уязвимость сетевого программного средства Istio, связанная с недостатками контроля доступа, позволяющая нарушителю оказать воздействие на конфиденциальность и целостность защищаемой информации

EPSS

Процентиль: 51%
0.00284
Низкий

6.8 Medium

CVSS3

Дефекты

CWE-284