Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

nvd логотип

CVE-2021-27098

Опубликовано: 05 мар. 2021
Источник: nvd
CVSS3: 8.1
CVSS2: 5.5
EPSS Низкий

Описание

In SPIRE 0.8.1 through 0.8.4 and before versions 0.9.4, 0.10.2, 0.11.3 and 0.12.1, specially crafted requests to the FetchX509SVID RPC of SPIRE Server’s Legacy Node API can result in the possible issuance of an X.509 certificate with a URI SAN for a SPIFFE ID that the agent is not authorized to distribute. Proper controls are in place to require that the caller presents a valid agent certificate that is already authorized to issue at least one SPIFFE ID, and the requested SPIFFE ID belongs to the same trust domain, prior to being able to trigger this vulnerability. This issue has been fixed in SPIRE versions 0.8.5, 0.9.4, 0.10.2, 0.11.3 and 0.12.1.

Уязвимые конфигурации

Конфигурация 1

Одно из

cpe:2.3:a:cncf:spire:*:*:*:*:*:*:*:*
Версия от 0.8.1 (включая) до 0.8.4 (включая)
cpe:2.3:a:cncf:spire:*:*:*:*:*:*:*:*
Версия от 0.9.0 (включая) до 0.9.4 (исключая)
cpe:2.3:a:cncf:spire:*:*:*:*:*:*:*:*
Версия от 0.10.0 (включая) до 0.10.2 (исключая)
cpe:2.3:a:cncf:spire:*:*:*:*:*:*:*:*
Версия от 0.11.0 (включая) до 0.11.3 (исключая)
cpe:2.3:a:cncf:spire:*:*:*:*:*:*:*:*
Версия от 0.12.0 (включая) до 0.12.1 (исключая)

EPSS

Процентиль: 31%
0.00117
Низкий

8.1 High

CVSS3

5.5 Medium

CVSS2

Дефекты

CWE-295

Связанные уязвимости

CVSS3: 8.1
github
больше 4 лет назад

Legacy Node API Allows Impersonation in github.com/spiffe/spire/pkg/server/endpoints/node

EPSS

Процентиль: 31%
0.00117
Низкий

8.1 High

CVSS3

5.5 Medium

CVSS2

Дефекты

CWE-295