Permissions, Privileges, and Access Controls in apiserver - CVE-2024-3177
Published: April 23, 2024
Vulnerability details
The vulnerability allows a remote user to gain access to sensitive information.
The vulnerability exists due to improper access restrictions. A remote user can launch containers that bypass the mountable secrets policy enforced by the ServiceAccount admission plugin when using containers, init containers, and ephemeral containers with the envFrom field populated.
Kubernetes clusters are only affected if the ServiceAccount admission plugin and the kubernetes.io/enforce-mountable-secrets annotation are used together with containers, init containers, and ephemeral containers with the envFrom field populated.
Affected software
Red Hat build of MicroShift
SUSE Linux Enterprise Server 15 SP4
SUSE Linux Enterprise Server 15 SP3
SUSE Linux Enterprise Server for SAP Applications 15
SUSE Linux Enterprise Server 15
SUSE Linux Enterprise High Performance Computing LTSS 15
SUSE Linux Enterprise High Performance Computing 15
SUSE Linux Enterprise High Performance Computing ESPOS 15
SUSE Linux Enterprise Real Time 15
SUSE Enterprise Storage
SUSE Linux Enterprise Server 15 SP3 LTSS
SUSE Linux Enterprise Server 15 SP4 LTSS
Containers Module
openSUSE Leap
openEuler
Fedora
Cloud Pak for Network Automation
IBM Cloud Pak for Watson AIOps
IBM Netezza for Cloud Pak for Data
IBM Concert Software
IBM Watson Speech Services Cartridge for IBM Cloud Pak for Data
kubernetes-master
kubernetes
kubernetes-kubeadm
kubernetes-client
kubernetes-kubelet
kubernetes-help
kubernetes-node
kubernetes1.23-client-debuginfo
kubernetes1.23-client
kubernetes1.23-client-common
kubernetes1.23-scheduler-debuginfo
kubernetes1.23-proxy-debuginfo
kubernetes1.23-kubeadm
kubernetes1.23-proxy
kubernetes1.23-kubelet-common
kubernetes1.23-controller-manager
kubernetes1.23-scheduler
kubernetes1.23-apiserver
kubernetes1.23-client-bash-completion
kubernetes1.23-client-fish-completion
kubernetes1.23-kubelet-debuginfo
kubernetes1.23-kubeadm-debuginfo
kubernetes1.23-controller-manager-debuginfo
kubernetes1.23-apiserver-debuginfo
kubernetes1.23-kubelet
kubernetes1.24-client-bash-completion
kubernetes1.24-apiserver
kubernetes1.24-client-fish-completion
kubernetes1.24-proxy
kubernetes1.24-kubeadm
kubernetes1.24-client-common
kubernetes1.24-kubelet-common
kubernetes1.24-scheduler
kubernetes1.24-client
kubernetes1.24-kubelet
kubernetes1.24-controller-manager
microshift (Red Hat package)
How to mitigate CVE-2024-3177
Cloud Pak for Network Automation - update to 2.7.4
IBM Concert Software - update to 1.0.1
kubernetes-master - addressed in versions 1.20.2-21, 1.20.2-23
kubernetes - addressed in versions 1.20.2-21, 1.20.2-23
kubernetes-kubeadm - addressed in versions 1.20.2-21, 1.20.2-23
kubernetes-client - addressed in versions 1.20.2-21, 1.20.2-23
kubernetes-kubelet - addressed in versions 1.20.2-21, 1.20.2-23
kubernetes-help - addressed in versions 1.20.2-21, 1.20.2-23
kubernetes-node - addressed in versions 1.20.2-21, 1.20.2-23
kubernetes1.23-client-debuginfo - addressed in versions 1.23.17-150300.7.12.1, 1.23.17-150500.3.12.1
kubernetes1.23-client - addressed in versions 1.23.17-150300.7.12.1, 1.23.17-150500.3.12.1
kubernetes1.23-client-common - addressed in versions 1.23.17-150300.7.12.1, 1.23.17-150500.3.12.1
kubernetes1.23-scheduler-debuginfo - update to 1.23.17-150500.3.12.1
kubernetes1.23-proxy-debuginfo - update to 1.23.17-150500.3.12.1
kubernetes1.23-kubeadm - update to 1.23.17-150500.3.12.1
kubernetes1.23-proxy - update to 1.23.17-150500.3.12.1
kubernetes1.23-kubelet-common - update to 1.23.17-150500.3.12.1
kubernetes1.23-controller-manager - update to 1.23.17-150500.3.12.1
kubernetes1.23-scheduler - update to 1.23.17-150500.3.12.1
kubernetes1.23-apiserver - update to 1.23.17-150500.3.12.1
kubernetes1.23-client-bash-completion - update to 1.23.17-150500.3.12.1
kubernetes1.23-client-fish-completion - update to 1.23.17-150500.3.12.1
kubernetes1.23-kubelet-debuginfo - update to 1.23.17-150500.3.12.1
kubernetes1.23-kubeadm-debuginfo - update to 1.23.17-150500.3.12.1
kubernetes1.23-controller-manager-debuginfo - update to 1.23.17-150500.3.12.1
kubernetes1.23-apiserver-debuginfo - update to 1.23.17-150500.3.12.1
kubernetes1.23-kubelet - update to 1.23.17-150500.3.12.1
kubernetes1.24-client-bash-completion - addressed in versions 1.24.17-150300.7.6.1, 1.24.17-150400.9.16.1, 1.24.17-150500.3.16.1
kubernetes1.24-apiserver - addressed in versions 1.24.17-150300.7.6.1, 1.24.17-150400.9.16.1, 1.24.17-150500.3.16.1
kubernetes1.24-client-fish-completion - addressed in versions 1.24.17-150300.7.6.1, 1.24.17-150400.9.16.1, 1.24.17-150500.3.16.1
kubernetes1.24-proxy - addressed in versions 1.24.17-150300.7.6.1, 1.24.17-150400.9.16.1, 1.24.17-150500.3.16.1
kubernetes1.24-kubeadm - addressed in versions 1.24.17-150300.7.6.1, 1.24.17-150400.9.16.1, 1.24.17-150500.3.16.1
kubernetes1.24-client-common - addressed in versions 1.24.17-150300.7.6.1, 1.24.17-150400.9.16.1, 1.24.17-150500.3.16.1
kubernetes1.24-kubelet-common - addressed in versions 1.24.17-150300.7.6.1, 1.24.17-150400.9.16.1, 1.24.17-150500.3.16.1
kubernetes1.24-scheduler - addressed in versions 1.24.17-150300.7.6.1, 1.24.17-150400.9.16.1, 1.24.17-150500.3.16.1
kubernetes1.24-client - addressed in versions 1.24.17-150300.7.6.1, 1.24.17-150400.9.16.1, 1.24.17-150500.3.16.1
kubernetes1.24-kubelet - addressed in versions 1.24.17-150300.7.6.1, 1.24.17-150400.9.16.1, 1.24.17-150500.3.16.1
kubernetes1.24-controller-manager - addressed in versions 1.24.17-150300.7.6.1, 1.24.17-150400.9.16.1, 1.24.17-150500.3.16.1
kubernetes - addressed in versions 1.27.13-1.fc39, 1.29.4-1.fc40
IBM Cloud Pak for Watson AIOps - update to 4.8.1
Red Hat build of MicroShift - update to 4.16.0
microshift (Red Hat package) - update to 4.16.0-202406260523.p0.gc5a37df.assembly.4.16.0.el9
IBM Watson Speech Services Cartridge for IBM Cloud Pak for Data - update to 5.0.1
IBM Netezza for Cloud Pak for Data - update to 11.2.3.3
External References
Related Security Bulletins
- Security restrictions bypass in Kubernetes apiserver
- Fedora 39 update for kubernetes
- Fedora 40 update for kubernetes
- SUSE update for kubernetes1.24
- SUSE update for kubernetes1.23
- openEuler 20.03 LTS SP1 update for kubernetes
- openEuler 22.03 LTS SP1 update for kubernetes
- openEuler 22.03 LTS SP2 update for kubernetes
- openEuler 20.03 LTS SP4 update for kubernetes
- openEuler 22.03 LTS update for kubernetes
- openEuler 22.03 LTS SP3 update for kubernetes
- Multiple vulnerabilities in Red Hat build of MicroShift 4.16 packages
- Multiple vulnerabilities in IBM Cloud Pak for Network Automation
- Permissions, Privileges, and Access Controls in IBM Watson Speech Services Cartridge for IBM Cloud Pak for Data
- Multiple vulnerabilities in IBM Concert Software
- SUSE update for kubernetes1.23
- SUSE update for kubernetes1.24
- Multiple vulnerabilities in IBM Netezza for Cloud Pak for Data (on Cloud)
- Multiple vulnerabilities in IBM Cloud Pak for AIOps
- SUSE update for kubernetes1.23