The containers/image library used by the container tools Podman, Buildah, and Skopeo in Red Hat Enterprise Linux version 8 and CRI-O in OpenShift Container Platform, does not enforce TLS connections to the container registry authorization service. An attacker could use this vulnerability to launch a MiTM attack and steal login credentials or bearer tokens.
CVSS Details
- CVSS 3.1 Base Score: 5.9
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N)
- CVSS 3.0 Base Score: 6.4
- CVSS 3.0 Vector: (CVSS:3.0/AV:A/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alma_linux | — | Upgrade oci-umountUpgrade fuse-overlayfsUpgrade oci-systemd-hook | May 13, 2022 | Nov 25, 2019 |
| Centos_linux | — | Upgrade fuse-overlayfs-debugsourceUpgrade oci-umount-debuginfoUpgrade containers-commonUpgrade cockpit-podmanUpgrade buildah-debuginfoUpgrade fuse-overlayfs-debuginfoUpgrade fuse-overlayfsUpgrade buildah-tests-debuginfoUpgrade runc-debugsourceUpgrade skopeo-debugsourceUpgrade buildahUpgrade skopeoUpgrade oci-umountUpgrade buildah-testsUpgrade podmanUpgrade python-podman-apiUpgrade podman-debuginfoUpgrade podman-remoteUpgrade runcUpgrade buildah-debugsourceUpgrade oci-systemd-hook-debugsourceUpgrade skopeo-testsUpgrade containernetworking-plugins-debugsourceUpgrade container-selinuxUpgrade toolboxUpgrade containernetworking-pluginsUpgrade oci-systemd-hookUpgrade podman-dockerUpgrade podman-testsUpgrade oci-umount-debugsourceUpgrade podman-manpagesUpgrade slirp4netnsUpgrade podman-remote-debuginfoUpgrade slirp4netns-debuginfoUpgrade containernetworking-plugins-debuginfoUpgrade podman-debugsourceUpgrade slirp4netns-debugsourceUpgrade runc-debuginfoUpgrade skopeo-debuginfoUpgrade oci-systemd-hook-debuginfo | Nov 6, 2019 | Nov 5, 2019 |
| Oracle_linux | — | Upgrade runcUpgrade skopeoUpgrade podman-dockerUpgrade slirp4netnsUpgrade oci-umountUpgrade podman-manpagesUpgrade cockpit-podmanUpgrade podman-testsUpgrade skopeo-testsUpgrade container-selinuxUpgrade buildah-testsUpgrade containernetworking-pluginsUpgrade python-podman-apiUpgrade oci-systemd-hookUpgrade buildahUpgrade podman-remoteUpgrade fuse-overlayfsUpgrade podmanUpgrade containers-common | Jul 22, 2024 | Sep 9, 2019 |
| Redhat Openshift | — | Upgrade cri-oUpgrade atomic-openshift | Oct 8, 2019 | Sep 9, 2019 |
| Redhat_linux | — | Upgrade runc-debugsourceUpgrade skopeoUpgrade containernetworking-pluginsUpgrade fuse-overlayfs-debugsourceUpgrade buildahUpgrade fuse-overlayfsUpgrade containers-commonUpgrade buildah-tests-debuginfoUpgrade podmanUpgrade podman-remote-debuginfoUpgrade buildah-debuginfoUpgrade oci-umountUpgrade runc-debuginfoUpgrade oci-umount-debuginfoUpgrade podman-remoteUpgrade podman-debuginfoUpgrade cockpit-podmanUpgrade slirp4netns-debuginfoUpgrade containernetworking-plugins-debugsourceUpgrade podman-dockerUpgrade skopeo-testsUpgrade oci-systemd-hook-debugsourceUpgrade oci-umount-debugsourceUpgrade toolboxUpgrade oci-systemd-hookUpgrade oci-systemd-hook-debuginfoUpgrade python-podman-apiUpgrade slirp4netns-debugsourceUpgrade slirp4netnsUpgrade fuse-overlayfs-debuginfoUpgrade skopeo-debuginfoUpgrade buildah-testsUpgrade buildah-debugsourceUpgrade podman-testsUpgrade container-selinuxUpgrade podman-manpagesUpgrade skopeo-debugsourceUpgrade runcUpgrade containernetworking-plugins-debuginfoUpgrade podman-debugsource | Nov 6, 2019 | Nov 5, 2019 |
| Rocky_linux | — | Upgrade fuse-overlayfsUpgrade oci-systemd-hook-debugsourceUpgrade oci-umount-debuginfoUpgrade oci-systemd-hook-debuginfoUpgrade oci-systemd-hookUpgrade oci-umount-debugsourceUpgrade fuse-overlayfs-debuginfoUpgrade fuse-overlayfs-debugsourceUpgrade oci-umount | Mar 12, 2024 | Nov 25, 2019 |
| Suse | — | Upgrade go1.14-raceUpgrade kubernetes-kubelet-commonUpgrade kubernetes-kubelet1.17Upgrade kubernetes-schedulerUpgrade kubernetes-kubeadmUpgrade podman-cni-configUpgrade skopeoUpgrade kubernetes-apiserverUpgrade kubernetes-clientUpgrade podmanUpgrade buildahUpgrade go1.14-docUpgrade kubernetes-controller-managerUpgrade kubernetes-kubelet1.18Upgrade libcontainers-commonUpgrade cri-oUpgrade go1.14Upgrade kubernetes-masterUpgrade cri-o-kubeadm-criconfigUpgrade kubernetes-proxyUpgrade kubernetes-nodeUpgrade cri-tools | Sep 17, 2019 | Sep 10, 2019 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub