The containers/image library used by the container tools Podman, Buildah, and Skopeo in Red Hat Enterprise Linux version 8 and CRI-O in OpenShift Container Platform, does not enforce TLS connections to the container registry authorization service. An attacker could use this vulnerability to launch a MiTM attack and steal login credentials or bearer tokens.
CVSS Details
- CVSS 3.1 Base Score: 5.9
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N)
- CVSS 3.0 Base Score: 6.4
- CVSS 3.0 Vector: (CVSS:3.0/AV:A/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:N)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alma_linux | — | Upgrade fuse-overlayfsUpgrade oci-umountUpgrade oci-systemd-hook | May 13, 2022 | Nov 25, 2019 |
| Centos_linux | — | Upgrade podman-debuginfoUpgrade runc-debuginfoUpgrade container-selinuxUpgrade containernetworking-plugins-debugsourceUpgrade skopeo-testsUpgrade containernetworking-plugins-debuginfoUpgrade podman-dockerUpgrade slirp4netns-debuginfoUpgrade oci-umount-debugsourceUpgrade podman-remote-debuginfoUpgrade skopeo-debuginfoUpgrade podman-debugsourceUpgrade runcUpgrade oci-systemd-hook-debugsourceUpgrade podman-remoteUpgrade oci-systemd-hook-debuginfoUpgrade slirp4netnsUpgrade containernetworking-pluginsUpgrade podman-manpagesUpgrade oci-systemd-hookUpgrade podman-testsUpgrade toolboxUpgrade buildah-debugsourceUpgrade slirp4netns-debugsourceUpgrade buildah-debuginfoUpgrade oci-umountUpgrade podmanUpgrade fuse-overlayfs-debuginfoUpgrade python-podman-apiUpgrade buildah-testsUpgrade buildah-tests-debuginfoUpgrade skopeoUpgrade runc-debugsourceUpgrade cockpit-podmanUpgrade containers-commonUpgrade oci-umount-debuginfoUpgrade buildahUpgrade fuse-overlayfsUpgrade skopeo-debugsourceUpgrade fuse-overlayfs-debugsource | Nov 6, 2019 | Nov 5, 2019 |
| Oracle_linux | — | Upgrade cockpit-podmanUpgrade slirp4netnsUpgrade container-selinuxUpgrade runcUpgrade podman-manpagesUpgrade skopeo-testsUpgrade podman-testsUpgrade skopeoUpgrade oci-umountUpgrade podman-dockerUpgrade oci-systemd-hookUpgrade containernetworking-pluginsUpgrade buildah-testsUpgrade fuse-overlayfsUpgrade python-podman-apiUpgrade podman-remoteUpgrade podmanUpgrade buildahUpgrade containers-common | Jul 22, 2024 | Sep 9, 2019 |
| Redhat Openshift | — | Upgrade atomic-openshiftUpgrade cri-o | Oct 8, 2019 | Sep 9, 2019 |
| Redhat_linux | — | Upgrade containernetworking-plugins-debuginfoUpgrade podman-dockerUpgrade oci-systemd-hook-debuginfoUpgrade containernetworking-plugins-debugsourceUpgrade oci-systemd-hook-debugsourceUpgrade skopeo-testsUpgrade buildah-debugsourceUpgrade runcUpgrade buildah-testsUpgrade skopeo-debugsourceUpgrade slirp4netns-debugsourceUpgrade podman-debugsourceUpgrade podman-testsUpgrade cockpit-podmanUpgrade python-podman-apiUpgrade slirp4netns-debuginfoUpgrade container-selinuxUpgrade slirp4netnsUpgrade skopeo-debuginfoUpgrade fuse-overlayfs-debuginfoUpgrade oci-systemd-hookUpgrade oci-umount-debugsourceUpgrade podman-manpagesUpgrade toolboxUpgrade podman-debuginfoUpgrade buildah-tests-debuginfoUpgrade podman-remote-debuginfoUpgrade podman-remoteUpgrade oci-umountUpgrade buildah-debuginfoUpgrade buildahUpgrade skopeoUpgrade fuse-overlayfsUpgrade fuse-overlayfs-debugsourceUpgrade runc-debugsourceUpgrade containernetworking-pluginsUpgrade oci-umount-debuginfoUpgrade runc-debuginfoUpgrade containers-commonUpgrade podman | Nov 6, 2019 | Nov 5, 2019 |
| Rocky_linux | — | Upgrade fuse-overlayfsUpgrade oci-umount-debuginfoUpgrade oci-umount-debugsourceUpgrade oci-systemd-hook-debugsourceUpgrade oci-systemd-hook-debuginfoUpgrade oci-systemd-hookUpgrade fuse-overlayfs-debuginfoUpgrade fuse-overlayfs-debugsourceUpgrade oci-umount | Mar 12, 2024 | Nov 25, 2019 |
| Suse | — | Upgrade kubernetes-kubelet1.17Upgrade kubernetes-kubelet-commonUpgrade go1.14Upgrade cri-o-kubeadm-criconfigUpgrade kubernetes-nodeUpgrade buildahUpgrade libcontainers-commonUpgrade kubernetes-kubelet1.18Upgrade kubernetes-masterUpgrade cri-toolsUpgrade kubernetes-controller-managerUpgrade cri-oUpgrade go1.14-docUpgrade kubernetes-proxyUpgrade kubernetes-apiserverUpgrade kubernetes-clientUpgrade podmanUpgrade kubernetes-kubeadmUpgrade kubernetes-schedulerUpgrade podman-cni-configUpgrade skopeoUpgrade go1.14-race | Sep 17, 2019 | Sep 10, 2019 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub