Weave GitOps 存在访问控制不当漏洞
漏洞描述 Weave GitOps 是对 Flux 的扩展,提供对应用程序的部署和监控以及提高 GitOps 持续交付的便捷性。 Weave GitOps 的本地 S3 存储桶用于同步应用于 Kubernetes 集群的文件,由于受影响版本中的 S3 存储桶端点没有阻止未经授权访问,未经过 S3 存储桶或目标 Kubernetes 集群身份验证的本地攻击者可查看和更改 S3 存储桶中的内容,进而将恶意负载通过 S3 存储桶注入到目标 Kubernetes 集群中并远程部署。 漏洞名称 Weave GitOps 存在访问控制不当漏洞 漏洞类型 - 发现时间 2023-01-10 漏洞影响广度 极小 MPS编号 MPS-2022-1935 CVE编号 CVE-2022-23508 CNVD编号 - 影响范围 github.com/weaveworks/weave-gitops@[0.0.1, 0.12.0) 修复方案 升级github.com/weaveworks/weave-gitops到 0.12.0 或更高版本 参考链接 https://www.oscs1024.com/hd/MPS...
