Database/Container, Kubernetes & orchestration
Kubernetes (kubectl): `kubectl cp` path traversal from a malicious container tar overwrites files on the operator's
CVSS 6.5CVE-2019-11246Container, Kubernetes & orchestrationcurated
Impact
kubectl cp path traversal from a malicious container tar overwrites files on the operator's workstation
Who can reach it
Malicious image, triggered when an operator runs kubectl cp
What to do
Upgrade kubectl on all operator and CI machines; not a cluster change
References
Related entries
- Kubernetes (kubectl): Follow-up incomplete fix for the kubectl cp traversalCVE-2019-11249 · Kubernetes (kubectl)Medium
- Kubernetes (kubectl): Double-symlink in tar output escapes the kubectl cp destinationCVE-2019-11251 · Kubernetes (kubectl)Medium
- Kubernetes (kubectl): kubectl does not neutralise ANSI escape sequences in outputCVE-2021-25743 · Kubernetes (kubectl)Low
- Kubernetes (client-go): Bearer tokens logged at verbosity 7+CVE-2019-11250 · Kubernetes (client-go)Medium
- Kubernetes (kube-apiserver): YAML parsing CPU exhaustion in the apiserverCVE-2019-11254 · Kubernetes (kube-apiserver)Medium
- Harbor: Non-admin users create admin accounts via POST /api/usersCVE-2019-16097 · HarborMedium
This entry is curated: imported from vendor advisories with machine assistance, not yet individually verified. Confirm against your vendor's advisory before acting, and report anything wrong.