PT-2025-35331 · Suse · Suse Fleet
CVE-2024-52284
·
Publicado
2025-08-29
·
Atualizado
2026-07-30
CVSS v3.1
7.7
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do SUSE Fleet anteriores à v0.14.0
Versão do SUSE Fleet v0.13.1
Versão do SUSE Fleet v0.12.6
Versão do SUSE Fleet v0.11.10
Descrição
Existe uma vulnerabilidade no SUSE Fleet ao gerenciar charts Helm, onde informações sensíveis passadas através de
BundleDeployment.Spec.Options.Helm.Values podem ser armazenadas em texto simples. Isso pode levar à divulgação não autorizada de dados sensíveis para usuários com permissões GET ou LIST em recursos BundleDeployment, e à falta de criptografia em repouso para esses valores. O problema surge porque o BundleDeployment não está configurado para criptografia em repouso do Kubernetes por padrão. Esse comportamento difere da abordagem padrão do Helm v3, onde o estado do chart é armazenado em secrets do Kubernetes. A exposição de credenciais pode ter impactos variados na confidencialidade, integridade e disponibilidade, dependendo das permissões associadas às credenciais vazadas.Recomendações
Atualize para a versão v0.14.0 ou posterior do SUSE Fleet.
Atualize para a versão v0.13.1 do SUSE Fleet.
Atualize para a versão v0.12.6 do SUSE Fleet.
Atualize para a versão v0.11.10 do SUSE Fleet.
Se a atualização não for possível, especifique os caminhos para valuesFiles como nomes de arquivos simples, por exemplo, use
values.yaml em vez de config-chart/values.yaml.Correção
Cleartext Storage of Sensitive Information
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Suse Fleet