V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2021-32783
CVE
Высокий

Contour — это контроллер входящего трафика Kubernetes, использующий прокси-сервер Envoy. В Contour до версии 1.17.1 специально созданный се…

CVSS
8.5
Высокий
EPSS
0.01
p62
Опубликовано
2021-01-01
Обновлено
2021-01-01
Описание

Contour — это контроллер входящего трафика Kubernetes, использующий прокси-сервер Envoy. В Contour до версии 1.17.1 специально созданный сервис типа ExternalName может использоваться для доступа к интерфейсу администрирования Envoy, который Contour обычно предотвращает доступ из-за пределов контейнера Envoy. Это можно использовать для удаленного завершения работы Envoy (отказ в обслуживании) или для раскрытия существования любого секрета, который Envoy использует для своей конфигурации, включая, в частности, пары ключей TLS. Однако его *нельзя* использовать для получения *содержимого* этих секретов. Поскольку эта атака позволяет получить доступ к интерфейсу администрирования, доступно множество вариантов администрирования, таких как завершение работы Envoy или слив трафика. Как правило, интерфейс администрирования Envoy не может быть легко использован для внесения изменений в кластер, выполняемые запросы или серверные службы, но его можно использовать для завершения работы или слива трафика Envoy, изменения маршрутизации трафика или для получения метаданных секрета, как упоминалось выше. Эта проблема будет решена в Contour v1.18.0, и был выпущен пропатченный выпуск v1.17.1 для пользователей, которые не могут выполнить обновление в настоящее время. Для получения более подробной информации обратитесь к связанному консультативному документу по безопасности GitHub.

Теги · CWE
CWE-441
CAPEC-219
CAPEC-465
Затронутые продукты
Contour < 1.17.1
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:L/I:N/A:H
Хронология
2021-01-01
Опубликована
2021-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: L
Низкие (L)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: C
Изменена (C)
Воздействие на конфиденциальность
C: L
Низкое (L)
Воздействие на целостность
I: N
Отсутствует (N)
Воздействие на доступность
A: H
Высокое (H)
Индикаторы эксплуатации
EPSS
0.012 · p62
Известна эксплуатация (KEV)
Нет
MITRE ATT&CK
Выводимые через CAPEC
└ через CAPEC-465 · CWE-441
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
contour*Отслеживается
Источники данных
CVE