openshift: Secret data written to pod logs when operator set at Debug level or higher
Published Nov 25, 2019
6.5
MEDIUMCVSS 3.1
EPSS 0.99%
Description
OpenShift Container Platform, versions 4.1 and 4.2, does not sanitize secret data written to pod logs when the log level in a given operator is set to Debug or higher. A low privileged user could read pod logs to discover secret material if the log level has already been modified in an operator by a privileged user.
Affected products
-
- Version versions Red Hat OpenShift 4.1 and Red Hat OpenShift 4.2StatusaffectedConstraints-
- Version
- 4.1
- 4.2
Running on/with
- 7.0
No data.
Red Hat OpenShift Container Platform 4.1
openshift4/ose-cluster-authentication-operator:v4.1.26-201911260202
Fixed · RHSA-2019:4082
Red Hat OpenShift Container Platform 4.1
openshift4/ose-cluster-config-operator:v4.1.26-201911260202
Fixed · RHSA-2019:4082
Red Hat OpenShift Container Platform 4.1
openshift4/ose-cluster-kube-apiserver-operator:v4.1.26-201911260202
Fixed · RHSA-2019:4082
Red Hat OpenShift Container Platform 4.1
openshift4/ose-cluster-openshift-apiserver-operator:v4.1.27-201912030019
Fixed · RHSA-2019:4088
Red Hat OpenShift Container Platform 4.1
openshift4/ose-console-operator:v4.1.16-201909100604
Fixed · RHSA-2019:2791
Red Hat OpenShift Container Platform 3.10
library-go
Not affected
Red Hat OpenShift Container Platform 3.11
library-go
Not affected
Red Hat OpenShift Container Platform 3.9
library-go
Not affected
Red Hat OpenShift Container Platform 4
library-go
Affected
Red Hat OpenShift Container Platform 4
openshift4/ose-cluster-kube-controller-manager-rhel9-operator
Affected
Red Hat OpenShift Container Platform 4
openshift4/ose-cluster-kube-scheduler-operator
Affected
Red Hat OpenShift Container Platform 4
openshift4/ose-cluster-openshift-controller-manager-rhel9-operator
Affected
Red Hat OpenShift Container Platform 4
openshift4/ose-cluster-svcat-controller-manager-operator
Affected
Red Hat OpenShift Container Platform 4
openshift4/ose-service-ca-rhel9-operator
Affected
| Product | Package | State | Advisory |
|---|---|---|---|
| Red Hat OpenShift Container Platform 4.1 | openshift4/ose-cluster-authentication-operator:v4.1.26-201911260202 | Fixed | RHSA-2019:4082 |
| Red Hat OpenShift Container Platform 4.1 | openshift4/ose-cluster-config-operator:v4.1.26-201911260202 | Fixed | RHSA-2019:4082 |
| Red Hat OpenShift Container Platform 4.1 | openshift4/ose-cluster-kube-apiserver-operator:v4.1.26-201911260202 | Fixed | RHSA-2019:4082 |
| Red Hat OpenShift Container Platform 4.1 | openshift4/ose-cluster-openshift-apiserver-operator:v4.1.27-201912030019 | Fixed | RHSA-2019:4088 |
| Red Hat OpenShift Container Platform 4.1 | openshift4/ose-console-operator:v4.1.16-201909100604 | Fixed | RHSA-2019:2791 |
| Red Hat OpenShift Container Platform 3.10 | library-go | Not affected | n/a |
| Red Hat OpenShift Container Platform 3.11 | library-go | Not affected | n/a |
| Red Hat OpenShift Container Platform 3.9 | library-go | Not affected | n/a |
| Red Hat OpenShift Container Platform 4 | library-go | Affected | n/a |
| Red Hat OpenShift Container Platform 4 | openshift4/ose-cluster-kube-controller-manager-rhel9-operator | Affected | n/a |
| Red Hat OpenShift Container Platform 4 | openshift4/ose-cluster-kube-scheduler-operator | Affected | n/a |
| Red Hat OpenShift Container Platform 4 | openshift4/ose-cluster-openshift-controller-manager-rhel9-operator | Affected | n/a |
| Red Hat OpenShift Container Platform 4 | openshift4/ose-cluster-svcat-controller-manager-operator | Affected | n/a |
| Red Hat OpenShift Container Platform 4 | openshift4/ose-service-ca-rhel9-operator | Affected | n/a |
No package ranges for this CVE.
Remediation
No remediation recorded yet.
Metrics
No CVSS v4.0 score for this CVE.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N
CVSS:3.0/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:N/A:N
AV:N/AC:L/Au:S/C:P/I:N/A:N
This CVE is not in the KEV list.
No CISA SSVC assessment for this CVE yet.
Estimated probability of exploitation in the wild in the next 30 days (FIRST EPSS). As of Oct 3, 2026.
Score over time
2021–2026- EPSS v1
- EPSS v5
- EPSS v2
- EPSS v3
Percentile over time
- EPSS v1
- EPSS v5
- EPSS v2
- EPSS v3
Table of values (12 key points)
Flat stretches are collapsed; showing up to 120 newest points.
| Date | Score | Percentile | Model |
|---|---|---|---|
| Oct 3, 2026 | 0.99% (0.00992) | 61.28th | v5 (v2026.06.15) |
| Sep 20, 2026 | 0.99% (0.00992) | 61.05th | v5 (v2026.06.15) |
| Jul 20, 2024 | 0.09% (0.00090) | 38.93th | v3 (v2023.03.01) |
| Jun 28, 2024 | 0.09% (0.00090) | 38.80th | v3 (v2023.03.01) |
| Mar 7, 2023 | 0.09% (0.00090) | 36.80th | v3 (v2023.03.01) |
| Mar 6, 2023 | 0.89% (0.00890) | 30.33th | v2 (v2022.01.01) |
| Apr 1, 2022 | 0.89% (0.00890) | 26.62th | v2 (v2022.01.01) |
| Feb 4, 2022 | 11.75% (0.11752) | 89.17th | v2 (v2022.01.01) |
| Feb 3, 2022 | 3.63% (0.03630) | 71.73th | v1 |
| Jan 6, 2022 | 3.63% (0.03630) | 71.48th | v1 |
| Jan 5, 2022 | 0.83% (0.00833) | 58.90th | v5 (v2026.06.15) |
| Apr 14, 2021 | 0.83% (0.00833) | 0.00th | v1 |
References (7)
- https://access.redhat.com/errata/RHSA-2019:4082 vendor-advisoryx_refsource_REDHATVendor Advisory
- https://access.redhat.com/errata/RHSA-2019:4088 vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/security/cve/CVE-2019-10213 Vendor Advisory
- https://bugzilla.redhat.com/show_bug.cgi?id=1734615 Issue Tracking
- https://bugzilla.redhat.com/show_bug.cgi?id=CVE-2019-10213 x_refsource_CONFIRMIssue TrackingPatchVendor Advisory
- https://nvd.nist.gov/vuln/detail/CVE-2019-10213
- https://www.cve.org/CVERecord?id=CVE-2019-10213
| Link | Providers | Tags |
|---|---|---|
| https://access.redhat.com/errata/RHSA-2019:4082 | vendor-advisoryx_refsource_REDHATVendor Advisory | |
| https://access.redhat.com/errata/RHSA-2019:4088 | vendor-advisoryx_refsource_REDHAT | |
| https://access.redhat.com/security/cve/CVE-2019-10213 | Vendor Advisory | |
| https://bugzilla.redhat.com/show_bug.cgi?id=1734615 | Issue Tracking | |
| https://bugzilla.redhat.com/show_bug.cgi?id=CVE-2019-10213 | x_refsource_CONFIRMIssue TrackingPatchVendor Advisory | |
| https://nvd.nist.gov/vuln/detail/CVE-2019-10213 | ||
| https://www.cve.org/CVERecord?id=CVE-2019-10213 |
Change history (0)
No recorded changes yet.