PT-2022-4743 · Unknown+2 · Helm-Controller+2

CVE-2022-36049

·

Publicado

2022-08-30

·

Atualizado

2025-12-02

CVSS v3.1

7.7

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:N/I:N/A:H
Nome do software vulnerável e versões afetadas
versões do flux2 de 0.0.17 a 0.32.0
versões do helm-controller de 0.0.4 a 0.23.0
Descrição
Uma vulnerabilidade encontrada no Helm SDK afeta o flux2 e o helm-controller, permitindo que entradas específicas de dados causem um alto consumo de memória. Em algumas plataformas, isso pode fazer com que o controlador entre em pânico e interrompa o processamento das reconciliações. Em um ambiente de multilocação de cluster compartilhado, um locatário poderia criar um HelmRelease que levasse o controlador ao pânico, impedindo que as versões Helm de todos os outros locatários fossem reconciliadas. O problema está relacionado ao pacote strvals no Helm SDK, que pode causar um pânico por falta de memória ao analisar entradas fornecidas pelo usuário.
Recomendações
Para as versões 0.0.17 a 0.32.0 do flux2, atualize para a versão 0.32.0 para resolver o problema.
Para as versões 0.0.4 a 0.23.0 do helm-controller, atualize para a versão 0.23.0 para resolver o problema.
Como solução alternativa temporária, considere validar as strings fornecidas pelos usuários para evitar a criação de matrizes grandes, o que causa uso significativo de memória.
Restrinja o acesso ao recurso HelmRelease em ambientes de multilocação de cluster compartilhado para minimizar o risco de exploração.

Exploit

Correção

Allocation of Resources Without Limits

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2022-3299
ALT-PU-2022-3302
AZL-10900
BDU:2022-05639
BIT-FLUX-2022-36049
BIT-HELM-2022-36049
CVE-2022-36049
GHSA-7HFP-QFW3-5JXH
GHSA-P2G7-XWVR-RRW3
GO-2022-0962

Produtos afetados

Alt Linux
Flux2
Helm-Controller