V
Сканер-ВС
ГлавнаяКаталогИсточникиCWECAPECATT&CKМеры защитыПродуктыВендорыДокументация
CVE-2024-35192
ANC
Средний

Trivy — это сканер безопасности. До версии 0.51.2, если злоумышленник может заставить Trivy сканировать образы контейнеров из специально со…

CVSS
5.5
Средний
EPSS
0.00
p8
Опубликовано
2024-01-01
Обновлено
2024-01-01
Описание

Trivy — это сканер безопасности. До версии 0.51.2, если злоумышленник может заставить Trivy сканировать образы контейнеров из специально созданного вредоносного реестра, это может привести к утечке учетных данных для законных реестров, таких как AWS Elastic Container Registry (ECR), Google Cloud Artifact/Container Registry или Azure Container Registry (ACR). Эти токены затем можно использовать для отправки/извлечения образов из тех реестров, к которым имеет доступ удостоверение/пользователь, запускающий Trivy. Системы не подвержены риску, если цепочка поставщиков учетных данных по умолчанию не может получить действительные учетные данные. Эта уязвимость применима только при сканировании образов контейнеров непосредственно из реестра. Эта уязвимость исправлена в версии 0.51.2.

Теги · CWE
CWE-522
CAPEC-50
CAPEC-102
CAPEC-474
CAPEC-509
CAPEC-551
CAPEC-555
CAPEC-560
CAPEC-561
CAPEC-600
CAPEC-644
CAPEC-645
CAPEC-652
CAPEC-653
Затронутые продукты
Trivy
Вектор CVSS
CVSS:3.1/AV:L/AC:H/PR:N/UI:R/S:C/C:H/I:N/A:N
Хронология
2024-01-01
Опубликована
2024-01-01
Обновлена
Разбор CVSS 3.1
Вектор атаки
AV: L
Локальная (L)
Сложность атаки
AC: H
Высокая (H)
Требуемые привилегии
PR: N
Отсутствуют (N)
Взаимодействие с пользователем
UI: R
Требуется (R)
Область воздействия
S: C
Изменена (C)
Воздействие на конфиденциальность
C: H
Высокое (H)
Воздействие на целостность
I: N
Отсутствует (N)
Воздействие на доступность
A: N
Отсутствует (N)
Индикаторы эксплуатации
EPSS
0.002 · p8
Известна эксплуатация (KEV)
Нет
MITRE ATT&CK
Выводимые через CAPEC
Проверки Сканер-ВС
Проверок Сканер-ВС для этой уязвимости в базе пока нет.
Затронутые продукты
ПродуктВендорСтатус
Отслеживается
trivyОтслеживается
Источники данных
ANC
DEB