Pânico de texto cifrado vazio no aws-encryption-provider
Técnicas e Métodos de Ataque2026-06-23, 12:24
Um pesquisador relatou uma vulnerabilidade no plugin oficial do Kubernetes KMS
kubernetes-sigs/aws-encryption-provider.
Apenas dois bytes em uma solicitação Decrypt com um campo Cipher vazio podem acionar um panic porque o código acessa request.Cipher[0] sem verificar o comprimento do campo. Como resultado, o plugin falha e, enquanto reinicia, o kube-apiserver não pode criptografar novos Secrets ou descriptografar os existentes.Pontos chave:
📌 O problema pode ser acionado através do socket Unix local do plugin
📌 Afeta tanto
V1 (plugin.go:179) quanto V2 (plugin_v2.go:182)O problema foi relatado ao AWS VDP via HackerOne.
Correção:
go
if len(request.Cipher) == 0 {
return nil, errors.New("invalid empty ciphertext")
}.```
📎 Artigo: https://syntetisk.tech/blog/posts/empty-ciphertext-panic-in-aws-encryption-provider-cvd-with-aws/Fornecedor
Produto