Kubernetes w wersjach 1.5.0–1.5.4 zawiera podatność privilege escalation w pluginie admisji PodSecurityPolicy, umożliwiającą nieautoryzowane wykorzystanie dowolnego istniejącego obiektu PodSecurityPolicy. Podatność otrzymała ocenę CVSS 9.8 (CRITICAL), co oznacza bardzo wysokie ryzyko dla środowisk klastrowych.
▸ Pokaż oryginał (EN)
Kubernetes version 1.5.0-1.5.4 is vulnerable to a privilege escalation in the PodSecurityPolicy admission plugin resulting in the ability to make use of any existing PodSecurityPolicy object.
Podatność wynika z brakującej kontroli autoryzacji (CWE-862) w pluginie admisji PodSecurityPolicy. Plugin nie weryfikuje poprawnie uprawnień podmiotu żądającego do korzystania z konkretnego obiektu PodSecurityPolicy. W efekcie atakujący bez odpowiednich uprawnień może odwołać się do dowolnego istniejącego obiektu PodSecurityPolicy i skorzystać z uprawnień w nim zdefiniowanych.
Atakujący może uzyskać nieautoryzowany dostęp do dowolnej polityki bezpieczeństwa podów (PodSecurityPolicy) w klastrze, co może prowadzić do uruchamiania kontenerów z podwyższonymi uprawnieniami, ucieczki z kontenera lub przejęcia kontroli nad węzłami klastra.
Należy zaktualizować Kubernetes do wersji powyżej 1.5.4. Szczegóły dotyczące patcha dostępne są w referencjach producenta: https://github.com/kubernetes/kubernetes/issues/43459
Kubernetes w wersjach 1.5.0 do 1.5.4 z włączonym pluginem admisji PodSecurityPolicy.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HKubernetes
APPKubernetes1.5.01.5.11.5.21.5.31.5.4
Powiązane podatności
Esri Portal for ArcGIS – brak uwierzytelnienia dla krytycznej funkcji API
Nieprawidłowa autoryzacja w Esri Portal for ArcGIS — obejście uprawnień
SQL Injection w Esri ArcGIS Server — zdalny dostęp bez uwierzytelnienia
Eskalacja uprawnień przez kube-apiserver w Kubernetes — nieautoryzowany dostęp do backendów
OpenShift: privilege escalation przez zmianę typu konfiguracji build