V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2022-21701
CVE
Высокий

Istio - это открытая платформа для подключения, управления и защиты микросервисов. В версиях 1.12.0 и 1.12.1 Istio уязвим для атаки повышен…

CVSS
8.8
Высокий
EPSS
0.01
p50
Опубликовано
2022-01-01
Обновлено
2022-01-01
Описание

Istio - это открытая платформа для подключения, управления и защиты микросервисов. В версиях 1.12.0 и 1.12.1 Istio уязвим для атаки повышения привилегий. Пользователи, у которых есть разрешение `CREATE` для объектов `gateways.gateway.networking.k8s.io`, могут повысить эту привилегию для создания других ресурсов, к которым у них может не быть доступа, например, `Pod`. Эта уязвимость затрагивает только функцию Alpha level, Kubernetes Gateway API. Это не то же самое, что тип Istio Gateway (gateways.networking.istio.io), который не уязвим. Пользователям рекомендуется выполнить обновление для решения этой проблемы. Пользователям, которые не могут выполнить обновление, следует реализовать любое из следующего, что предотвратит эту уязвимость: Удалите CustomResourceDefinition gateways.gateway.networking.k8s.io, установите переменную среды PILOT_ENABLE_GATEWAY_API_DEPLOYMENT_CONTROLLER=true в Istiod или удалите разрешения CREATE для объектов gateways.gateway.networking.k8s.io у ненадежных пользователей.

Теги · CWE
CWE-863
Затронутые продукты
Istio
Вектор CVSS
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Хронология
2022-01-01
Опубликована
2022-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: N
Сеть (N)
Сложность атаки
AC: L
Низкая (L)
Требуемые привилегии
PR: L
Низкие (L)
Взаимодействие с пользователем
UI: N
Отсутствует (N)
Область воздействия
S: U
Неизменная (U)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: H
Высокое (H)
Воздействие на доступность
A: H
Высокое (H)
Индикаторы эксплуатации
EPSS
0.008 · p50
Известна эксплуатация (KEV)
Нет
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
istio*Отслеживается
Источники данных
CVE