PT-2020-14256 · Helm+2 · Helm+2

CVE-2020-15185

·

Publicado

2020-09-17

·

Atualizado

2024-03-06

CVSS v2.0

4.0

Média

VetorAV:N/AC:L/Au:S/C:N/I:P/A:N
Nome do software vulnerável e versões afetadas
Versões do Helm anteriores à 2.16.11
Versões do Helm anteriores à 3.3.2
Descrição
Um repositório Helm pode conter duplicatas do mesmo gráfico, sendo sempre utilizado o último. Se um repositório for comprometido, isso reduz o nível de acesso necessário para que um invasor insira um gráfico malicioso no repositório. Para realizar esse ataque, o invasor deve ter acesso de gravação ao arquivo de índice, o que pode ocorrer durante um ataque MITM em uma conexão não SSL.
Recomendações
Para versões do Helm anteriores à 2.16.11, atualize para a versão 2.16.11 ou posterior para resolver o problema.
Para versões do Helm anteriores à 3.3.2, atualize para a versão 3.3.2 ou posterior para resolver o problema.
Como solução alternativa temporária, considere revisar manualmente o arquivo de índice no cache do repositório do Helm antes de instalar o software.
Não instale charts de repositórios nos quais você não confia.
Baixe charts usando um canal de comunicação seguro, como TLS.
Use helm pull para baixar o chart e, em seguida, revise o conteúdo do chart para garantir que ele não tenha sido adulterado.

Correção

Special Elements Injection

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2020-3396
ALT-PU-2020-3416
ALT-PU-2022-1250
BIT-HELM-2020-15185
CVE-2020-15185
GHSA-JM56-5H66-W453
SUSE-SU-2020:3760-1

Produtos afetados

Alt Linux
Helm
Suse