PT-2021-12794 · Unknown · Kubernetes Java Client Libraries
CVE-2020-8570
·
Publicado
2021-01-21
·
Atualizado
2022-10-07
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N |
**Nome do software vulnerável e versões afetadas:
Bibliotecas de cliente Java do Kubernetes em versões anteriores à 9.0.1
Bibliotecas de cliente Java do Kubernetes na versão 10.0.0
Descrição:
A vulnerabilidade permite gravações em caminhos fora do diretório atual ao copiar vários arquivos de um pod remoto que envia um arquivo compactado criado de forma maliciosa. Isso pode potencialmente sobrescrever quaisquer arquivos no sistema do processo que estiver executando o código do cliente.
Recomendações:
Para versões anteriores à 9.0.1, atualize para a versão 9.0.1 ou posterior para resolver o problema.
Para a versão 10.0.0, atualize para uma versão posterior à 10.0.0 para resolver o problema.
Como solução alternativa temporária, considere restringir o uso da funcionalidade de cópia de arquivos de pods remotos até que um patch esteja disponível.
Correção
Relative Path Traversal
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Kubernetes Java Client Libraries