PT-2026-22072 · Bitnami · Bitnami Sealed Secrets
CVSS v3.1
4.9
Média
| Vetor | AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Bitnami Sealed Secrets (versões afetadas não especificadas)
Descrição
O Bitnami Sealed Secrets é suscetível a um ataque de ampliação de escopo durante o processo de rotação de segredos por meio do endpoint da API
/v1/rotate. O manipulador de rotação utiliza dados não confiáveis de spec.template.metadata.annotations dentro do SealedSecret de entrada para determinar o escopo de selamento para a saída rotacionada. Um atacante pode explorar isso injetando a anotação sealedsecrets.bitnami.com/cluster-wide=true nos metadados do modelo de um SealedSecret submetido. Isso permite que o atacante obtenha uma versão rotacionada do segredo com escopo de cluster, contornando as restrições originais de escopo e permitindo que ele desencapsule o segredo em qualquer namespace ou sob qualquer nome, possivelmente recuperando credenciais em texto simples.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Bitnami Sealed Secrets