KubeEdge CloudCore до версии 1.23.1 принимает отчеты о состоянии задач узла на своем HTTPS-сервере без проверки подлинности. Злоумышленники могут подключиться к CloudCore через порт 10002, чтобы пометить задания обновления как успешные или неудачные, обманывая плоскость управления относительно статуса обновления узла и блокируя дальнейшее планирование обновлений.
Показать оригинальное описание (EN)
KubeEdge CloudCore through 1.23.1 accepts node task status reports on its HTTPS server without authentication verification. Attackers can reach CloudCore on port 10002 to mark upgrade jobs as succeeded or failed, deceiving the control plane about node upgrade status and blocking further upgrade scheduling.
Характеристики атаки
Последствия
Строка CVSS v4.0
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Linuxfoundation Kubeedge
cpe:2.3:a:linuxfoundation:kubeedge:*:*:*:*:*:*:*:*
|
— |
<= 1.23.1
|