PT-2026-104649 · Crossplane · Crossplane-Runtime
CVSS v4.0
8.2
Alta
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
crossplane crossplane-runtime versões 2.2.0 a 2.2.2
crossplane crossplane-runtime versões 2.3.0 a 2.3.2
Description
Um problema de time-of-check time-of-use (TOCTOU) existe no componente
ImageConfig dentro da função Get() do arquivo pkg/xpkg/client.go. Isso ocorre quando a verificação de assinatura de pacotes está habilitada e os pacotes são instalados usando referências de tag em vez de digests de registros não controlados pelo usuário. Um registro OCI malicioso poderia fornecer uma imagem corretamente assinada durante a etapa de verificação e, posteriormente, fornecer uma imagem não assinada ou maliciosa durante a etapa de instalação, pois a referência da tag é resolvida separadamente para cada ação. Isso permite a instalação remota de conteúdo de pacote não verificado.Recommendations
Atualize o crossplane crossplane-runtime versões 2.2.0 a 2.2.2 para a versão 2.2.3.
Atualize o crossplane crossplane-runtime versões 2.3.0 a 2.3.2 para a versão 2.3.3.
Instale pacotes por digest de imagem em vez de usar tags para evitar este problema.
Exploit
Correção
Time Of Check To Time Of Use
Race Condition
Insufficient Verification of Data Authenticity
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Crossplane-Runtime