Rancher Kubernetes Engine 敏感信息泄露漏洞(CVE-2023-32191)

admin 2024-10-18 23:01:48 Ali_nvd 来源:ZONE.CI 全球网 0 阅读模式
Rancher Kubernetes Engine 敏感信息泄露漏洞(CVE-2023-32191)

CVE编号

CVE-2023-32191

利用情况

暂无

补丁情况

N/A

披露时间

2024-10-16
漏洞描述
Rancher Kubernetes Engine (RKE) 是用于部署和管理 Kubernetes 集群的工具,ConfigMap 是一种用于存储和管理 Kubernetes 配置数据的资源。 受影响版本中 RKE 将敏感凭据存储在集群命名空间 kube-system 中调用的 ConfigMap 中。默认情况下,ConfigMap中的数据可以被任何具有访问集群API服务器权限的用户读取,低权限攻击者可以借此获取管理集群所需的所有信息和凭据,获取服务器权限。 修复版本中将集群状态从 ConfigMap 迁移到 kube-system 命名空间中来保证只有具有适当权限的用户才能访问此机密。
解决建议
"将组件 rancher 升级至 2.7.14 及以上版本""将组件 rancher 升级至 2.8.5 及以上版本""将组件 github.com/rancher/rke 升级至 1.4.19 及以上版本""将组件 github.com/rancher/rke 升级至 1.5.10 及以上版本"
参考链接
https://bugzilla.suse.com/show_bug.cgi?id=CVE-2023-32191
https://github.com/rancher/rke/security/advisories/GHSA-6gr4-52w6-vmqx
CVSS3评分 N/A
  • 攻击路径 N/A
  • 攻击复杂度 N/A
  • 权限要求 N/A
  • 影响范围 N/A
  • 用户交互 N/A
  • 可用性 N/A
  • 保密性 N/A
  • 完整性 N/A
N/A
CWE-ID 漏洞类型
CWE-922 敏感信息的不安全存储
- avd.aliyun.com
weinxin
版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
评论:0   参与:  0