PT-2025-35331 · Suse · Suse Fleet

CVE-2024-52284

·

Publicado

2025-08-29

·

Atualizado

2026-07-30

CVSS v3.1

7.7

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do SUSE Fleet anteriores à v0.14.0 Versão do SUSE Fleet v0.13.1 Versão do SUSE Fleet v0.12.6 Versão do SUSE Fleet v0.11.10
Descrição Existe uma vulnerabilidade no SUSE Fleet ao gerenciar charts Helm, onde informações sensíveis passadas através de BundleDeployment.Spec.Options.Helm.Values podem ser armazenadas em texto simples. Isso pode levar à divulgação não autorizada de dados sensíveis para usuários com permissões GET ou LIST em recursos BundleDeployment, e à falta de criptografia em repouso para esses valores. O problema surge porque o BundleDeployment não está configurado para criptografia em repouso do Kubernetes por padrão. Esse comportamento difere da abordagem padrão do Helm v3, onde o estado do chart é armazenado em secrets do Kubernetes. A exposição de credenciais pode ter impactos variados na confidencialidade, integridade e disponibilidade, dependendo das permissões associadas às credenciais vazadas.
Recomendações Atualize para a versão v0.14.0 ou posterior do SUSE Fleet. Atualize para a versão v0.13.1 do SUSE Fleet. Atualize para a versão v0.12.6 do SUSE Fleet. Atualize para a versão v0.11.10 do SUSE Fleet. Se a atualização não for possível, especifique os caminhos para valuesFiles como nomes de arquivos simples, por exemplo, use values.yaml em vez de config-chart/values.yaml.

Correção

Cleartext Storage of Sensitive Information

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-52284
GHSA-6H9X-9J5V-7W9H
GO-2025-3927
OPENSUSE-SU-2025:15538-1
OPENSUSE-SU-2026:21483-1
SUSE-SU-2025:03289-1

Produtos afetados

Suse Fleet