Rancher Kubernetes Engine 敏感信息泄露漏洞(CVE-2023-32191)
CVE编号
CVE-2023-32191利用情况
暂无补丁情况
N/A披露时间
2024-10-16漏洞描述
Rancher Kubernetes Engine (RKE) 是用于部署和管理 Kubernetes 集群的工具,ConfigMap 是一种用于存储和管理 Kubernetes 配置数据的资源。 受影响版本中 RKE 将敏感凭据存储在集群命名空间 kube-system 中调用的 ConfigMap 中。默认情况下,ConfigMap中的数据可以被任何具有访问集群API服务器权限的用户读取,低权限攻击者可以借此获取管理集群所需的所有信息和凭据,获取服务器权限。 修复版本中将集群状态从 ConfigMap 迁移到 kube-system 命名空间中来保证只有具有适当权限的用户才能访问此机密。解决建议
"将组件 rancher 升级至 2.7.14 及以上版本""将组件 rancher 升级至 2.8.5 及以上版本""将组件 github.com/rancher/rke 升级至 1.4.19 及以上版本""将组件 github.com/rancher/rke 升级至 1.5.10 及以上版本"
参考链接 |
|
---|---|
https://bugzilla.suse.com/show_bug.cgi?id=CVE-2023-32191 | |
https://github.com/rancher/rke/security/advisories/GHSA-6gr4-52w6-vmqx |
- 攻击路径 N/A
- 攻击复杂度 N/A
- 权限要求 N/A
- 影响范围 N/A
- 用户交互 N/A
- 可用性 N/A
- 保密性 N/A
- 完整性 N/A
CWE-ID | 漏洞类型 |
CWE-922 | 敏感信息的不安全存储 |
Exp相关链接

版权声明
本站原创文章转载请注明文章出处及链接,谢谢合作!
评论