Pânico de texto cifrado vazio no aws-encryption-provider

Um pesquisador relatou uma vulnerabilidade no plugin oficial do Kubernetes KMS kubernetes-sigs/aws-encryption-provider. Apenas dois bytes em uma solicitação Decrypt com um campo Cipher vazio podem acionar um panic porque o código acessa request.Cipher[0] sem verificar o comprimento do campo. Como resultado, o plugin falha e, enquanto reinicia, o kube-apiserver não pode criptografar novos Secrets ou descriptografar os existentes.
Pontos chave: 📌 O problema pode ser acionado através do socket Unix local do plugin 📌 Afeta tanto V1 (plugin.go:179) quanto V2 (plugin_v2.go:182)
O problema foi relatado ao AWS VDP via HackerOne. Correção:
go
if len(request.Cipher) == 0 {
    return nil, errors.New("invalid empty ciphertext")
}.```

📎 Artigo: https://syntetisk.tech/blog/posts/empty-ciphertext-panic-in-aws-encryption-provider-cvd-with-aws/
Fornecedor
Aws
Kubernetes
Hackerone
Produto
Aws-Encryption-Provider
Aws Vdp
Kms
Kube-Apiserver
Kubernetes