The containers/image library used by the container tools Podman, Buildah, and Skopeo in Red Hat Enterprise Linux version 8 and CRI-O in OpenShift Container Platform, does not enforce TLS connections to the container registry authorization service. An attacker could use this vulnerability to launch a MiTM attack and steal login credentials or bearer tokens.
CVSS Details
- CVSS 3.1 Base Score: 5.9
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N)
- CVSS 3.0 Base Score: 6.4
- CVSS 3.0 Vector: (CVSS:3.0/AV:A/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alma_linux | — | Upgrade oci-umountUpgrade fuse-overlayfsUpgrade oci-systemd-hook | May 13, 2022 | Nov 25, 2019 |
| Centos_linux | — | Upgrade python-podman-apiUpgrade oci-umountUpgrade podmanUpgrade oci-umount-debuginfoUpgrade buildah-testsUpgrade buildah-tests-debuginfoUpgrade fuse-overlayfs-debuginfoUpgrade fuse-overlayfsUpgrade fuse-overlayfs-debugsourceUpgrade skopeo-debugsourceUpgrade buildah-debuginfoUpgrade buildahUpgrade skopeoUpgrade cockpit-podmanUpgrade runc-debugsourceUpgrade containers-commonUpgrade podman-dockerUpgrade container-selinuxUpgrade podman-manpagesUpgrade oci-systemd-hook-debugsourceUpgrade runcUpgrade skopeo-debuginfoUpgrade oci-systemd-hook-debuginfoUpgrade podman-remote-debuginfoUpgrade toolboxUpgrade containernetworking-pluginsUpgrade containernetworking-plugins-debugsourceUpgrade podman-testsUpgrade buildah-debugsourceUpgrade podman-debuginfoUpgrade podman-remoteUpgrade runc-debuginfoUpgrade oci-umount-debugsourceUpgrade containernetworking-plugins-debuginfoUpgrade slirp4netns-debuginfoUpgrade oci-systemd-hookUpgrade slirp4netnsUpgrade slirp4netns-debugsourceUpgrade podman-debugsourceUpgrade skopeo-tests | Nov 6, 2019 | Nov 5, 2019 |
| Oracle_linux | — | Upgrade buildah-testsUpgrade buildahUpgrade podmanUpgrade podman-remoteUpgrade python-podman-apiUpgrade containers-commonUpgrade fuse-overlayfsUpgrade oci-systemd-hookUpgrade containernetworking-pluginsUpgrade runcUpgrade slirp4netnsUpgrade container-selinuxUpgrade cockpit-podmanUpgrade skopeo-testsUpgrade skopeoUpgrade podman-testsUpgrade oci-umountUpgrade podman-manpagesUpgrade podman-docker | Jul 22, 2024 | Sep 9, 2019 |
| Redhat Openshift | — | Upgrade atomic-openshiftUpgrade cri-o | Oct 8, 2019 | Sep 9, 2019 |
| Redhat_linux | — | Upgrade oci-umountUpgrade containers-commonUpgrade runc-debugsourceUpgrade runc-debuginfoUpgrade podman-remoteUpgrade podman-debuginfoUpgrade podmanUpgrade buildahUpgrade fuse-overlayfs-debugsourceUpgrade fuse-overlayfsUpgrade oci-umount-debuginfoUpgrade containernetworking-pluginsUpgrade buildah-debuginfoUpgrade skopeoUpgrade podman-remote-debuginfoUpgrade buildah-tests-debuginfoUpgrade podman-dockerUpgrade slirp4netnsUpgrade python-podman-apiUpgrade container-selinuxUpgrade cockpit-podmanUpgrade containernetworking-plugins-debugsourceUpgrade slirp4netns-debuginfoUpgrade fuse-overlayfs-debuginfoUpgrade toolboxUpgrade skopeo-testsUpgrade containernetworking-plugins-debuginfoUpgrade skopeo-debuginfoUpgrade podman-testsUpgrade podman-manpagesUpgrade oci-systemd-hook-debuginfoUpgrade skopeo-debugsourceUpgrade oci-umount-debugsourceUpgrade oci-systemd-hook-debugsourceUpgrade slirp4netns-debugsourceUpgrade buildah-debugsourceUpgrade oci-systemd-hookUpgrade buildah-testsUpgrade runcUpgrade podman-debugsource | Nov 6, 2019 | Nov 5, 2019 |
| Rocky_linux | — | Upgrade oci-umountUpgrade fuse-overlayfs-debuginfoUpgrade fuse-overlayfs-debugsourceUpgrade oci-umount-debugsourceUpgrade fuse-overlayfsUpgrade oci-systemd-hook-debugsourceUpgrade oci-systemd-hookUpgrade oci-systemd-hook-debuginfoUpgrade oci-umount-debuginfo | Mar 12, 2024 | Nov 25, 2019 |
| Suse | — | Upgrade kubernetes-clientUpgrade kubernetes-kubelet-commonUpgrade podmanUpgrade kubernetes-kubelet1.17Upgrade kubernetes-apiserverUpgrade kubernetes-kubeadmUpgrade podman-cni-configUpgrade go1.14-raceUpgrade kubernetes-schedulerUpgrade skopeoUpgrade kubernetes-proxyUpgrade go1.14Upgrade buildahUpgrade cri-o-kubeadm-criconfigUpgrade kubernetes-controller-managerUpgrade cri-toolsUpgrade kubernetes-nodeUpgrade libcontainers-commonUpgrade cri-oUpgrade kubernetes-kubelet1.18Upgrade kubernetes-masterUpgrade go1.14-doc | Sep 17, 2019 | Sep 10, 2019 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub