Permissions, Privileges, and Access Controls in apiserver - CVE-2024-3177

 

Permissions, Privileges, and Access Controls in apiserver - CVE-2024-3177

Published: April 23, 2024


Vulnerability identifier: #VU88934
CSH Severity: Low
CVSS v4: 5.1 [CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N]
CVE-ID: CVE-2024-3177
CWE-ID: CWE-264
Exploitation vector: Remote access
Exploit availability: No public exploit available

Vulnerability details

The vulnerability allows a remote user to gain access to sensitive information.

The vulnerability exists due to improper access restrictions. A remote user can launch containers that bypass the mountable secrets policy enforced by the ServiceAccount admission plugin when using containers, init containers, and ephemeral containers with the envFrom field populated.

Kubernetes clusters are only affected if the ServiceAccount admission plugin and the kubernetes.io/enforce-mountable-secrets annotation are used together with containers, init containers, and ephemeral containers with the envFrom field populated.


Affected software

apiserver
Red Hat build of MicroShift
SUSE Linux Enterprise Server 15 SP4
SUSE Linux Enterprise Server 15 SP3
SUSE Linux Enterprise Server for SAP Applications 15
SUSE Linux Enterprise Server 15
SUSE Linux Enterprise High Performance Computing LTSS 15
SUSE Linux Enterprise High Performance Computing 15
SUSE Linux Enterprise High Performance Computing ESPOS 15
SUSE Linux Enterprise Real Time 15
SUSE Enterprise Storage
SUSE Linux Enterprise Server 15 SP3 LTSS
SUSE Linux Enterprise Server 15 SP4 LTSS
Containers Module
openSUSE Leap
openEuler
Fedora
Cloud Pak for Network Automation
IBM Cloud Pak for Watson AIOps
IBM Netezza for Cloud Pak for Data
IBM Concert Software
IBM Watson Speech Services Cartridge for IBM Cloud Pak for Data
kubernetes-master
kubernetes
kubernetes-kubeadm
kubernetes-client
kubernetes-kubelet
kubernetes-help
kubernetes-node
kubernetes1.23-client-debuginfo
kubernetes1.23-client
kubernetes1.23-client-common
kubernetes1.23-scheduler-debuginfo
kubernetes1.23-proxy-debuginfo
kubernetes1.23-kubeadm
kubernetes1.23-proxy
kubernetes1.23-kubelet-common
kubernetes1.23-controller-manager
kubernetes1.23-scheduler
kubernetes1.23-apiserver
kubernetes1.23-client-bash-completion
kubernetes1.23-client-fish-completion
kubernetes1.23-kubelet-debuginfo
kubernetes1.23-kubeadm-debuginfo
kubernetes1.23-controller-manager-debuginfo
kubernetes1.23-apiserver-debuginfo
kubernetes1.23-kubelet
kubernetes1.24-client-bash-completion
kubernetes1.24-apiserver
kubernetes1.24-client-fish-completion
kubernetes1.24-proxy
kubernetes1.24-kubeadm
kubernetes1.24-client-common
kubernetes1.24-kubelet-common
kubernetes1.24-scheduler
kubernetes1.24-client
kubernetes1.24-kubelet
kubernetes1.24-controller-manager
microshift (Red Hat package)

How to mitigate CVE-2024-3177

Install updates from vendor's website.

apiserver - addressed in versions 1.27.13, 1.28.9, 1.29.4
Cloud Pak for Network Automation - update to 2.7.4
IBM Concert Software - update to 1.0.1
kubernetes-master - addressed in versions 1.20.2-21, 1.20.2-23
kubernetes - addressed in versions 1.20.2-21, 1.20.2-23
kubernetes-kubeadm - addressed in versions 1.20.2-21, 1.20.2-23
kubernetes-client - addressed in versions 1.20.2-21, 1.20.2-23
kubernetes-kubelet - addressed in versions 1.20.2-21, 1.20.2-23
kubernetes-help - addressed in versions 1.20.2-21, 1.20.2-23
kubernetes-node - addressed in versions 1.20.2-21, 1.20.2-23
kubernetes1.23-client-debuginfo - addressed in versions 1.23.17-150300.7.12.1, 1.23.17-150500.3.12.1
kubernetes1.23-client - addressed in versions 1.23.17-150300.7.12.1, 1.23.17-150500.3.12.1
kubernetes1.23-client-common - addressed in versions 1.23.17-150300.7.12.1, 1.23.17-150500.3.12.1
kubernetes1.23-scheduler-debuginfo - update to 1.23.17-150500.3.12.1
kubernetes1.23-proxy-debuginfo - update to 1.23.17-150500.3.12.1
kubernetes1.23-kubeadm - update to 1.23.17-150500.3.12.1
kubernetes1.23-proxy - update to 1.23.17-150500.3.12.1
kubernetes1.23-kubelet-common - update to 1.23.17-150500.3.12.1
kubernetes1.23-controller-manager - update to 1.23.17-150500.3.12.1
kubernetes1.23-scheduler - update to 1.23.17-150500.3.12.1
kubernetes1.23-apiserver - update to 1.23.17-150500.3.12.1
kubernetes1.23-client-bash-completion - update to 1.23.17-150500.3.12.1
kubernetes1.23-client-fish-completion - update to 1.23.17-150500.3.12.1
kubernetes1.23-kubelet-debuginfo - update to 1.23.17-150500.3.12.1
kubernetes1.23-kubeadm-debuginfo - update to 1.23.17-150500.3.12.1
kubernetes1.23-controller-manager-debuginfo - update to 1.23.17-150500.3.12.1
kubernetes1.23-apiserver-debuginfo - update to 1.23.17-150500.3.12.1
kubernetes1.23-kubelet - update to 1.23.17-150500.3.12.1
kubernetes1.24-client-bash-completion - addressed in versions 1.24.17-150300.7.6.1, 1.24.17-150400.9.16.1, 1.24.17-150500.3.16.1
kubernetes1.24-apiserver - addressed in versions 1.24.17-150300.7.6.1, 1.24.17-150400.9.16.1, 1.24.17-150500.3.16.1
kubernetes1.24-client-fish-completion - addressed in versions 1.24.17-150300.7.6.1, 1.24.17-150400.9.16.1, 1.24.17-150500.3.16.1
kubernetes1.24-proxy - addressed in versions 1.24.17-150300.7.6.1, 1.24.17-150400.9.16.1, 1.24.17-150500.3.16.1
kubernetes1.24-kubeadm - addressed in versions 1.24.17-150300.7.6.1, 1.24.17-150400.9.16.1, 1.24.17-150500.3.16.1
kubernetes1.24-client-common - addressed in versions 1.24.17-150300.7.6.1, 1.24.17-150400.9.16.1, 1.24.17-150500.3.16.1
kubernetes1.24-kubelet-common - addressed in versions 1.24.17-150300.7.6.1, 1.24.17-150400.9.16.1, 1.24.17-150500.3.16.1
kubernetes1.24-scheduler - addressed in versions 1.24.17-150300.7.6.1, 1.24.17-150400.9.16.1, 1.24.17-150500.3.16.1
kubernetes1.24-client - addressed in versions 1.24.17-150300.7.6.1, 1.24.17-150400.9.16.1, 1.24.17-150500.3.16.1
kubernetes1.24-kubelet - addressed in versions 1.24.17-150300.7.6.1, 1.24.17-150400.9.16.1, 1.24.17-150500.3.16.1
kubernetes1.24-controller-manager - addressed in versions 1.24.17-150300.7.6.1, 1.24.17-150400.9.16.1, 1.24.17-150500.3.16.1
kubernetes - addressed in versions 1.27.13-1.fc39, 1.29.4-1.fc40
IBM Cloud Pak for Watson AIOps - update to 4.8.1
Red Hat build of MicroShift - update to 4.16.0
microshift (Red Hat package) - update to 4.16.0-202406260523.p0.gc5a37df.assembly.4.16.0.el9
IBM Watson Speech Services Cartridge for IBM Cloud Pak for Data - update to 5.0.1
IBM Netezza for Cloud Pak for Data - update to 11.2.3.3

External References

Related Security Bulletins