cbcvebase.
CVE-2018-1002102
published 2019-12-05

CVE-2018-1002102: Improper validation of URL redirection in the Kubernetes API server in versions prior to v1.14.0 allows an attacker-controlled Kubelet to redirect API server…

PriorityP413low2.6CVSS 3.1
AVNACHPRHUIRSCCLINAN
EPSS
0.62%
45.6th percentile
Improper validation of URL redirection in the Kubernetes API server in versions prior to v1.14.0 allows an attacker-controlled Kubelet to redirect API server requests from streaming endpoints to arbitrary hosts. Impacted API servers will follow the redirect as a GET request with client-certificate credentials for authenticating to the Kubelet.

Affected

9 ranges
VendorProductVersion rangeFixed in
debiankubernetes< kubernetes 1.17.4-1 (bookworm)kubernetes 1.17.4-1 (bookworm)
fedoraprojectfedora
kuberneteskubernetes
kuberneteskubernetes>= 0 < 1.17.4-11.17.4-1
kuberneteskubernetes>= 0 < 1.17.4-11.17.4-1
kuberneteskubernetes>= 0 < 1.17.4-11.17.4-1
kuberneteskubernetes>= 0 < 1.17.4-11.17.4-1
kuberneteskubernetes1.10.0 – 1.13.13
kuberneteskubernetes>= v1.14 < v1.14.0v1.14.0

CVSS provenance

nvdv3.12.6LOWCVSS:3.1/AV:N/AC:H/PR:H/UI:R/S:C/C:L/I:N/A:N
nvdv2.02.1LOWAV:N/AC:H/Au:S/C:P/I:N/A:N
osv2.6LOW
vendor_debian2.6LOW
vendor_redhat2.6LOW
Stop checking back — get the weekly exploitation signal.

Every Monday: what got weaponized or added to CISA KEV in the last seven days — each CVE cross-linked to its PoC, Nuclei template, and detection rule. Free, one email a week, unsubscribe in one click.