Podatność CVE-2019-12494


Publikacja: 2019-06-05

Opis:
In Gardener before 0.20.0, incorrect access control in seed clusters allows information disclosure by sending HTTP GET requests from one's own shoot clusters to foreign shoot clusters. This occurs because traffic from shoot to seed via the VPN endpoint is not blocked.

Typ:

CWE-284

(Improper Access Control)

CVSS2 => (AV:N/AC:L/Au:N/C:P/I:N/A:N)

Ogólna skala CVSS
Znaczenie
Łatwość wykorzystania
5/10
2.9/10
10/10
Wymagany dostęp
Złożoność ataku
Autoryzacja
Zdalny
Niska
Nie wymagana
Wpływ na poufność
Wpływ na integralność
Wpływ na dostępność
Częściowy
Brak
Brak
Affected software
Gardener -> Gardener 

 Referencje:
https://github.com/gardener/gardener/pull/874
https://github.com/gardener/vpn/issues/40
https://groups.google.com/forum/#!topic/gardener/pH6dNIEhv-A

Copyright 2024, cxsecurity.com

 

Back to Top