CRITICAL✓ PATCH🇬🇧 English

CVE-2018-1002105

Eskalacja uprawnień przez kube-apiserver w Kubernetes — nieautoryzowany dostęp do backendów

CVSS 9.8v3.0pub. 2018-12-05upd. 2024-11-21

Błąd w obsłudze błędnych odpowiedzi na żądania upgrade w kube-apiserver pozwala nieuwierzytelnionemu atakującemu nawiązać połączenie przez API server bezpośrednio do serwerów backend. Połączenie to jest uwierzytelniane poświadczeniami TLS samego kube-apiserver, co oznacza pełne pominięcie mechanizmów autoryzacji klastra.

Pokaż oryginał (EN)

In all Kubernetes versions prior to v1.10.11, v1.11.5, and v1.12.3, incorrect handling of error responses to proxied upgrade requests in the kube-apiserver allowed specially crafted requests to establish a connection through the Kubernetes API server to backend servers, then send arbitrary requests over the same connection directly to the backend, authenticated with the Kubernetes API server's TLS credentials used to establish the backend connection.

🤖 Analiza AI
Jak działa

Kubernetes API server pełni rolę pośrednika (proxy) dla żądań upgrade (np. WebSocket). Gdy backend zwraca błędną odpowiedź na takie żądanie, kube-apiserver nieprawidłowo obsługuje ten błąd i pozostawia otwarte połączenie. Atakujący może następnie wysyłać przez to połączenie dowolne żądania bezpośrednio do backendu, a żądania te są przesyłane z poświadczeniami TLS kube-apiserver używanymi do nawiązania połączenia z backendem. W efekcie atakujący uzyskuje dostęp z poziomem zaufania równym temu, jaki posiada sam API server.

Skutki

Atakujący bez żadnego uwierzytelnienia może wykonywać dowolne operacje na serwerach backend klastra Kubernetes z uprawnieniami kube-apiserver, co w praktyce oznacza pełne przejęcie kontroli nad klastrem (RCE, odczyt i modyfikacja danych, privilege escalation).

Mitygacja

Należy zaktualizować Kubernetes do wersji v1.10.11, v1.11.5 lub v1.12.3 (odpowiednio do używanej gałęzi). Należy zastosować patche dostępne u producenta zgodnie z referencjami.

Kogo dotyczy

Wszystkie wersje Kubernetes wcześniejsze niż v1.10.11, v1.11.5 oraz v1.12.3

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Kubernetes

    APP
    Kubernetes
    1.9.121.0.0 – 1.9.111.10.0 – 1.10.101.11.0 – 1.11.41.12.0 – 1.12.2
  • Netapp Trident

    APP
    Netapp
    wszystkie wersje
  • Red Hat OpenShift Container Platform

    APP
    Redhat
    3.103.113.23.33.43.53.63.8
🟢
PATCH DOSTĘPNY
Aktualizacja od producenta gotowa. Wdrożenie w ramach standardowego cyklu.
Tagi
Container
CWE
Referencje

Powiązane podatności

CVE-2019-7609CRITICAL10.0⚠ KEVPL ✓ten sam produkt

RCE w Kibana Timelion — wykonanie kodu z uprawnieniami procesu

CVE-2019-1003029CRITICAL9.9⚠ KEVPL ✓ten sam produkt

Jenkins Script Security Plugin — sandbox bypass umożliwiający RCE

CVE-2019-1003030CRITICAL9.9⚠ KEVPL ✓ten sam produkt

Jenkins Pipeline Groovy Plugin — bypass sandbox i wykonanie kodu (RCE)

CVE-2018-1000861CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Jenkins — nieuprawnione wywołanie metod przez Stapler framework

CVE-2026-13019CRITICAL9.8PL ✓ten sam produkt

Esri Portal for ArcGIS – brak uwierzytelnienia dla krytycznej funkcji API