PT-2020-14257 · Helm+2 · Helm+2

CVE-2020-15186

·

Publicado

2020-09-17

·

Atualizado

2024-03-06

CVSS v2.0

4.0

Média

VetorAV:N/AC:L/Au:S/C:N/I:P/A:N
Nome do software vulnerável e versões afetadas
Versões do Helm anteriores à 2.16.11
Versões do Helm anteriores à 3.3.2
Descrição
O problema decorre da sanitização inadequada dos nomes dos plug-ins, permitindo que um autor mal-intencionado utilize caracteres que possam resultar em comportamentos inesperados. Isso pode incluir a duplicação do nome de outro plug-in ou a falsificação da saída do comando helm --help. Um autor mal-intencionado de plug-in poderia explorar isso usando caracteres fora do intervalo [a-zA-Z0-9. -] no campo name do arquivo plugin.yaml.
Recomendações
Para versões do Helm anteriores à 2.16.11, atualize para a versão 2.16.11 ou posterior.
Para versões do Helm anteriores à 3.3.2, atualize para a versão 3.3.2 ou posterior.
Como solução temporária, não instale plug-ins do Helm não confiáveis e verifique se há caracteres fora do intervalo [a-zA-Z0-9. -] no campo name do arquivo plugin.yaml.

Correção

Special Elements Injection

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2020-3396
ALT-PU-2020-3416
ALT-PU-2022-1250
BIT-HELM-2020-15186
CVE-2020-15186
GHSA-M54R-VRMV-HW33
SUSE-SU-2020:3760-1

Produtos afetados

Alt Linux
Helm
Suse