Ad

CVE-2025-58356

HIGH CVSS 4.0: 8,3 EPSS 0.11%
Обновлено 28 ноября 2025
Edgelesssys
Параметр Значение
CVSS 8,3 (HIGH)
Уязвимые версии до 2.8.1
Устранено в версии 2.24.0
Тип уязвимости CWE-347 (Некорректная проверка подписи)
Поставщик Edgelesssys
Публичный эксплойт Нет

Constellation — первый конфиденциальный Kubernetes. Образ Constellation CVM использует тома, зашифрованные LUKS2, для постоянного хранения. При открытии зашифрованного устройства хранения CVM использует функцию libcryptsetup crypt_activate_by_passhrase.

Если виртуальной машине удалось открыть раздел с помощью ключа шифрования диска, она считает этот том конфиденциальным. Однако из-за небезопасной обработки алгоритмов нулевого слота ключей в cryptsetup 2.8.1 возможно, что открытый том вообще не зашифрован. Cryptsetup до версии 2.8.1 не сообщает об ошибке при обработке дисков в формате LUKS2, которые используют алгоритм cipher_null-ecb в поле шифрования слота ключей.

Эта уязвимость исправлена ​​в версии 2.24.0.

Показать оригинальное описание (EN)

Constellation is the first Confidential Kubernetes. The Constellation CVM image uses LUKS2-encrypted volumes for persistent storage. When opening an encrypted storage device, the CVM uses the libcryptsetup function crypt_activate_by_passhrase. If the VM is successful in opening the partition with the disk encryption key, it treats the volume as confidential. However, due to the unsafe handling of null keyslot algorithms in the cryptsetup 2.8.1, it is possible that the opened volume is not encrypted at all. Cryptsetup prior to version 2.8.1 does not report an error when processing LUKS2-formatted disks that use the cipher_null-ecb algorithm in the keyslot encryption field. This vulnerability is fixed in 2.24.0.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты

edgelesssys:constellation