Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-9cwv-cppx-mqjm

Опубликовано: 23 фев. 2022
Источник: github
Github: Прошло ревью
CVSS3: 8.8

Описание

Improper Authentication in Capsule Proxy

Impact

Using a malicious Connection header, an attacker with a proper authentication mechanism could start a privilege escalation towards the Kubernetes API Server, being able to exploit the cluster-admin Role bound to capsule-proxy.

Patches

Patch has been merged in the v0.2.1 release.

Workarounds

Upgrading is mandatory.

Пакеты

Наименование

github.com/clastix/capsule-proxy

go
Затронутые версииВерсия исправления

< 0.2.1

0.2.1

EPSS

Процентиль: 59%
0.00385
Низкий

8.8 High

CVSS3

Дефекты

CWE-287

Связанные уязвимости

CVSS3: 8.8
nvd
почти 4 года назад

capsule-proxy is a reverse proxy for Capsule Operator which provides multi-tenancy in Kubernetes. In versions prior to 0.2.1 an attacker with a proper authentication mechanism may use a malicious `Connection` header to start a privilege escalation attack towards the Kubernetes API Server. This vulnerability allows for an exploit of the `cluster-admin` Role bound to `capsule-proxy`. There are no known workarounds for this issue.

CVSS3: 8.8
fstec
почти 4 года назад

Уязвимость модуля прокси capsule-proxy программного средства Capsule для обеспечения мультитенантности в Kubernetes, позволяющая нарушителю повысить свои привилегии

EPSS

Процентиль: 59%
0.00385
Низкий

8.8 High

CVSS3

Дефекты

CWE-287