CVE-2024-3177
Bypass della policy dei segreti montabili imposta dal plugin di ammissione ServiceAccount
- Pubblicato
- 22 apr 2024
- Aggiornato
- 10 set 2024
- Assegnazione CNA
- kubernetes
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:L/I:N/A:NBasso · prossimi 30 giorni
- Percentile
- 81,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
È stato scoperto un problema di sicurezza in Kubernetes in cui gli utenti potrebbero essere in grado di avviare container che aggirano la politica sui secret montabili applicata dal plugin di ammissione ServiceAccount quando si utilizzano container, init container e container effimeri con il campo envFrom compilato. La politica garantisce che i pod in esecuzione con un service account possano fare riferimento solo ai secret specificati nel campo secrets del service account. I cluster Kubernetes sono interessati solo se il plugin di ammissione ServiceAccount e l'annotazione kubernetes.io/enforce-mountable-secrets vengono utilizzati insieme a container, init container e container effimeri con il campo envFrom compilato.
Fonti
1- Metasploit-Module-TFMExploit
Modulo scritto in Ruby con l'obiettivo di sfruttare le vulnerabilità CVE-2023-2728 e CVE-2024-3177, entrambe relative alla politica di montaggio dei segreti in un cluster Kubernetes utilizzando un modulo Metasploit personalizzato. Parte di un progetto di finalizzazione del Master in Cybersecurity.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.