PT-2022-4743 · Unknown+2 · Helm-Controller+2
CVE-2022-36049
·
Publicado
2022-08-30
·
Atualizado
2025-12-02
CVSS v3.1
7.7
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:N/I:N/A:H |
Nome do software vulnerável e versões afetadas
versões do flux2 de 0.0.17 a 0.32.0
versões do helm-controller de 0.0.4 a 0.23.0
Descrição
Uma vulnerabilidade encontrada no Helm SDK afeta o flux2 e o helm-controller, permitindo que entradas específicas de dados causem um alto consumo de memória. Em algumas plataformas, isso pode fazer com que o controlador entre em pânico e interrompa o processamento das reconciliações. Em um ambiente de multilocação de cluster compartilhado, um locatário poderia criar um HelmRelease que levasse o controlador ao pânico, impedindo que as versões Helm de todos os outros locatários fossem reconciliadas. O problema está relacionado ao pacote strvals no Helm SDK, que pode causar um pânico por falta de memória ao analisar entradas fornecidas pelo usuário.
Recomendações
Para as versões 0.0.17 a 0.32.0 do flux2, atualize para a versão 0.32.0 para resolver o problema.
Para as versões 0.0.4 a 0.23.0 do helm-controller, atualize para a versão 0.23.0 para resolver o problema.
Como solução alternativa temporária, considere validar as strings fornecidas pelos usuários para evitar a criação de matrizes grandes, o que causa uso significativo de memória.
Restrinja o acesso ao recurso HelmRelease em ambientes de multilocação de cluster compartilhado para minimizar o risco de exploração.
Exploit
Correção
Allocation of Resources Without Limits
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Alt Linux
Flux2
Helm-Controller