漏洞信息详情
capsule-proxy 授权问题漏洞
漏洞简介
capsule-proxy是允许克服 Kubernetes API Server 在列出拥有的集群范围资源方面的限制,例如 Namespace、Ingress 和 Storage Classes、Nodes 以及 Capsule 涵盖的其他资源。
capsule-proxy 0.2.1之前版本存在安全漏洞,该漏洞源于软件缺少对于Connection头部的校验,具有正确身份验证机制的攻击者可利用该漏洞可能会使用恶意的“Connection”头启动对Kubernetes API服务器的权限升级攻击。该漏洞允许利用绑定到“capsule-proxy”的“cluster-admin”角色。
漏洞公告
目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
https://github.com/clastix/capsule-proxy/security/advisories/GHSA-9cwv-cppx-mqjm
参考网址
来源:CONFIRM
链接:https://github.com/clastix/capsule-proxy/security/advisories/GHSA-9cwv-cppx-mqjm
来源:MISC
链接:https://github.com/clastix/capsule-proxy/issues/188
来源:MISC
链接:https://github.com/clastix/capsule-proxy/commit/efe91f68ebf8a9e3d21491dc57da7b8a746415d8
来源:nvd.nist.gov
链接:https://nvd.nist.gov/vuln/detail/CVE-2022-23652
来源:cxsecurity.com
链接:https://cxsecurity.com/cveshow/CVE-2022-23652/
受影响实体
暂无
补丁
- capsule-proxy 授权问题漏洞的修复措施<!--2022-2-22-->
还没有评论,来说两句吧...