The containers/image library used by the container tools Podman, Buildah, and Skopeo in Red Hat Enterprise Linux version 8 and CRI-O in OpenShift Container Platform, does not enforce TLS connections to the container registry authorization service. An attacker could use this vulnerability to launch a MiTM attack and steal login credentials or bearer tokens.
CVSS Details
- CVSS 3.1 Base Score: 5.9
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N)
- CVSS 3.0 Base Score: 6.4
- CVSS 3.0 Vector: (CVSS:3.0/AV:A/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alma_linux | — | Upgrade oci-umountUpgrade fuse-overlayfsUpgrade oci-systemd-hook | May 13, 2022 | Nov 25, 2019 |
| Centos_linux | — | Upgrade podman-debugsourceUpgrade oci-systemd-hook-debuginfoUpgrade podman-remote-debuginfoUpgrade toolboxUpgrade podman-testsUpgrade skopeo-debuginfoUpgrade runcUpgrade oci-systemd-hook-debugsourceUpgrade podman-remoteUpgrade slirp4netns-debuginfoUpgrade skopeo-testsUpgrade oci-umount-debugsourceUpgrade podman-manpagesUpgrade containernetworking-pluginsUpgrade runc-debuginfoUpgrade containernetworking-plugins-debuginfoUpgrade slirp4netnsUpgrade podman-debuginfoUpgrade slirp4netns-debugsourceUpgrade oci-systemd-hookUpgrade podman-dockerUpgrade container-selinuxUpgrade containernetworking-plugins-debugsourceUpgrade buildah-debugsourceUpgrade containers-commonUpgrade buildah-tests-debuginfoUpgrade fuse-overlayfs-debugsourceUpgrade fuse-overlayfsUpgrade oci-umountUpgrade cockpit-podmanUpgrade runc-debugsourceUpgrade fuse-overlayfs-debuginfoUpgrade skopeo-debugsourceUpgrade buildah-debuginfoUpgrade podmanUpgrade oci-umount-debuginfoUpgrade python-podman-apiUpgrade buildah-testsUpgrade buildahUpgrade skopeo | Nov 6, 2019 | Nov 5, 2019 |
| Oracle_linux | — | Upgrade buildah-testsUpgrade buildahUpgrade podman-remoteUpgrade podmanUpgrade python-podman-apiUpgrade fuse-overlayfsUpgrade containers-commonUpgrade oci-systemd-hookUpgrade containernetworking-pluginsUpgrade runcUpgrade podman-testsUpgrade podman-manpagesUpgrade cockpit-podmanUpgrade skopeo-testsUpgrade slirp4netnsUpgrade oci-umountUpgrade container-selinuxUpgrade podman-dockerUpgrade skopeo | Jul 22, 2024 | Sep 9, 2019 |
| Redhat Openshift | — | Upgrade atomic-openshiftUpgrade cri-o | Oct 8, 2019 | Sep 9, 2019 |
| Redhat_linux | — | Upgrade fuse-overlayfs-debuginfoUpgrade podman-manpagesUpgrade runcUpgrade skopeo-testsUpgrade oci-umount-debugsourceUpgrade slirp4netns-debugsourceUpgrade podman-debugsourceUpgrade skopeo-debuginfoUpgrade container-selinuxUpgrade buildah-debugsourceUpgrade containernetworking-plugins-debuginfoUpgrade oci-systemd-hook-debuginfoUpgrade slirp4netnsUpgrade oci-systemd-hookUpgrade containernetworking-plugins-debugsourceUpgrade podman-testsUpgrade slirp4netns-debuginfoUpgrade cockpit-podmanUpgrade podman-dockerUpgrade skopeo-debugsourceUpgrade toolboxUpgrade oci-systemd-hook-debugsourceUpgrade python-podman-apiUpgrade buildah-testsUpgrade podmanUpgrade skopeoUpgrade oci-umount-debuginfoUpgrade buildah-tests-debuginfoUpgrade buildahUpgrade runc-debugsourceUpgrade containers-commonUpgrade fuse-overlayfsUpgrade runc-debuginfoUpgrade podman-remote-debuginfoUpgrade podman-remoteUpgrade buildah-debuginfoUpgrade oci-umountUpgrade fuse-overlayfs-debugsourceUpgrade podman-debuginfoUpgrade containernetworking-plugins | Nov 6, 2019 | Nov 5, 2019 |
| Rocky_linux | — | Upgrade oci-umount-debugsourceUpgrade oci-systemd-hookUpgrade fuse-overlayfsUpgrade oci-umount-debuginfoUpgrade oci-systemd-hook-debugsourceUpgrade oci-systemd-hook-debuginfoUpgrade fuse-overlayfs-debuginfoUpgrade oci-umountUpgrade fuse-overlayfs-debugsource | Mar 12, 2024 | Nov 25, 2019 |
| Suse | — | Upgrade cri-toolsUpgrade go1.14-docUpgrade go1.14Upgrade kubernetes-nodeUpgrade buildahUpgrade kubernetes-controller-managerUpgrade cri-oUpgrade kubernetes-kubelet1.18Upgrade libcontainers-commonUpgrade kubernetes-proxyUpgrade kubernetes-masterUpgrade cri-o-kubeadm-criconfigUpgrade kubernetes-clientUpgrade go1.14-raceUpgrade skopeoUpgrade podman-cni-configUpgrade kubernetes-kubelet-commonUpgrade kubernetes-kubeadmUpgrade kubernetes-apiserverUpgrade kubernetes-schedulerUpgrade kubernetes-kubelet1.17Upgrade podman | Sep 17, 2019 | Sep 10, 2019 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub