A comunidade Kubernetes divulgou a vulnerabilidade de segurança CVE-2024-3177. Um invasor pode contornar as restrições impostas pelo plugin de admissão ServiceAccount em montagens de Secret ao usar o campo envFrom na definição do contêiner de uma carga de trabalho. Isso pode causar vazamento de informações confidenciais. A vulnerabilidade tem classificação de baixa gravidade, com pontuação CVSS de 2.7. Para mais informações sobre essa vulnerabilidade, consulte #124336.
Escopo de impacto
As seguintes versões do componente kube-apiserver são afetadas:
v1.29.0 a v1.29.3
v1.28.0 a v1.28.8
v1.27.12 e anteriores
A comunidade corrigiu esse problema nas seguintes versões:
v1.29.4
v1.28.9
v1.27.13
Clusters ACK com componentes instalados por padrão não são afetados. No entanto, seu cluster pode estar vulnerável se as cargas de trabalho atenderem simultaneamente às duas condições abaixo:
Um contêiner, contêiner de inicialização ou contêiner efêmero na carga de trabalho usa o campo
envFrompara montar uma instância de Secret.-
A carga de trabalho usa um ServiceAccount anotado com
kubernetes.io/enforce-mountable-secrets. Execute o comando a seguir para identificar instâncias de ServiceAccount potencialmente vulneráveis no cluster:kubectl get serviceaccounts --all-namespaces -o jsonpath="{range .items[?(@.metadata.annotations['kubernetes\.io/enforce-mountable-secrets']=='true')]}{.metadata.namespace}{'\t'}{.metadata.name}{'\n'}{end}"
Solução recomendada
Ative o log de auditoria do servidor de API do cluster para detectar atualizações inesperadas no campo envFrom dos pods. Para mais detalhes, consulte Use the cluster API Server audit feature.