Informazioni sul CVE-2024-36111

KubePi's JWT token validation has a defect

CWE ID: CWE-1259

Base Score (CVSS): N/A

CVE: CVE-2024-36111

Descrizione: KubePi è un pannello K8s. Dal version 1.6.3 in poi e prima di version 1.8.0, c’è un difetto nella verifica del token JWT. Il token JWT nella configurazione predefinita è vuoto. Anche se un stringa casuale da 32 bit verrà generata per sovrascrivere il token nella configurazione file quando il token viene rilevato come vuoto durante la lettura della configurazione file, il token è vuoto durante la verifica effettiva. Utilizzare un token vuoto per generare un JWT può bypassare la verifica di login e prendere il controllo del backend. La versione 1.8.0 contiene una patch per questo problema.

Vettore di attacco CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:L/A:L

Punteggio CVSS

Il CVSS è un sistema di valutazione che misura la gravità di una vulnerabilità informatica considerando fattori come l’impatto potenziale, la probabilità di attacco e la facilità di esecuzione.

Punteggio Base (calcolato da AziendaSicura): 6.2 (Medium)

Riassunto: Accesso: Network, Privilegi: Low, Interazione utente: None, Confidenzialità: Low, Integrità: Low, Disponibilità: Low.

Dettaglio del Vettore

Metrica Valore Significato Descrizione
Attack Vector (AV) N Network L’attacco può essere eseguito da remoto attraverso la rete.
Attack Complexity (AC) L Low L’attacco non richiede condizioni particolari.
Privileges Required (PR) L Low Richiede pochi privilegi.
User Interaction (UI) N None Non è richiesta interazione dell’utente.
Scope (S) U Unchanged Il raggio d’azione non cambia.
Confidentiality Impact (C) L Low Impatto limitato.
Integrity Impact (I) L Low Impatto limitato.
Availability Impact (A) L Low Interferenza limitata.

Riferimenti esterni

Prodotti interessati

  • 1Panel-dev – KubePi

Relazioni con altri prodotti

Produttore:1Panel-dev
Prodotto: KubePi
Anno: 2024
CWE: CWE-1259
CVSS: 0.0

Ulteriori risorse disponibili