Описание
An issue was discovered in the Pinniped Supervisor with either LADPIdentityProvider or ActiveDirectoryIdentityProvider resources. An attack would involve the malicious user changing the common name (CN) of their user entry on the LDAP or AD server to include special characters, which could be used to perform LDAP query injection on the Supervisor's LDAP query which determines their Kubernetes group membership.
Ссылки
- Third Party Advisory
- Third Party Advisory
Уязвимые конфигурации
Конфигурация 1Версия от 0.9.0 (включая) до 0.17.0 (исключая)
cpe:2.3:a:vmware:pinniped:*:*:*:*:*:*:*:*
EPSS
Процентиль: 65%
0.00483
Низкий
6.6 Medium
CVSS3
6 Medium
CVSS2
Дефекты
CWE-74
Связанные уязвимости
CVSS3: 6.6
fstec
больше 3 лет назад
Уязвимость функции компонента Group Membership Handler сервиса аутентификации для кластеров Kubernetes VMware Pinniped, позволяющая нарушителю оказать воздействие на конфиденциальность, целостность и доступность защищаемой информации
EPSS
Процентиль: 65%
0.00483
Низкий
6.6 Medium
CVSS3
6 Medium
CVSS2
Дефекты
CWE-74