CRITICAL🇬🇧 English

CVE-2018-1085

Wyłączone uwierzytelnianie SSL w etcd — Red Hat OpenShift Container Platform

CVSS 9.0v3.0pub. 2018-06-15upd. 2024-11-21

openshift-ansible w wersjach przed 3.9.23 i 3.7.46 wdraża błędnie skonfigurowany plik konfiguracyjny etcd, który wyłącza uwierzytelnianie klientów za pomocą certyfikatów SSL. W rezultacie zdalny użytkownik mający dostęp sieciowy do serwera etcd może połączyć się bez jakiegokolwiek uwierzytelnienia i uzyskać pełną kontrolę nad danymi klastra OpenShift.

Pokaż oryginał (EN)

openshift-ansible before versions 3.9.23, 3.7.46 deploys a misconfigured etcd file that causes the SSL client certificate authentication to be disabled. Quotations around the values of ETCD_CLIENT_CERT_AUTH and ETCD_PEER_CLIENT_CERT_AUTH in etcd.conf result in etcd being configured to allow remote users to connect without any authentication if they can access the etcd server bound to the network on the master nodes. An attacker could use this flaw to read and modify all the data about the Openshift cluster in the etcd datastore, potentially adding another compute node, or bringing down the entire cluster.

🤖 Analiza AI
Jak działa

Błąd polega na tym, że wartości parametrów ETCD_CLIENT_CERT_AUTH oraz ETCD_PEER_CLIENT_CERT_AUTH w pliku etcd.conf są otoczone cudzysłowami, co powoduje, że etcd interpretuje je nieprawidłowo i faktycznie nie wymusza uwierzytelniania certyfikatami SSL. Każdy klient, który może nawiązać połączenie sieciowe z serwerem etcd działającym na węzłach master klastra, uzyskuje dostęp bez konieczności podawania ważnego certyfikatu. Jest to błąd konfiguracyjny wprowadzony przez narzędzie do wdrożeń openshift-ansible, a nie usterka samego etcd.

Skutki

Atakujący z dostępem sieciowym do serwera etcd może odczytywać i modyfikować wszystkie dane klastra OpenShift przechowywane w magazynie etcd, co umożliwia m.in. dodanie nowego węzła obliczeniowego, manipulację zasobami klastra lub całkowite wyłączenie klastra.

Mitygacja

Należy zaktualizować openshift-ansible do wersji 3.9.23 lub 3.7.46 (albo nowszych) zgodnie z erratą RHSA-2018:2013 dostępną pod adresem https://access.redhat.com/errata/RHSA-2018:2013. Po aktualizacji wymagane jest ponowne wdrożenie konfiguracji etcd, aby poprawiony plik etcd.conf został zastosowany na węzłach master. Dodatkowo zaleca się ograniczenie dostępu sieciowego do portów etcd wyłącznie do zaufanych hostów za pomocą firewalla lub reguł sieciowych.

Kogo dotyczy

Red Hat OpenShift Container Platform z openshift-ansible w wersjach wcześniejszych niż 3.9.23 oraz wcześniejszych niż 3.7.46

Uwagi

Podatność wynika z błędu w generowaniu konfiguracji przez narzędzie openshift-ansible (nieprawidłowe użycie cudzysłowów), a nie z usterki w samym etcd. Wektor ataku AV:A wskazuje, że atakujący musi mieć dostęp do sieci, w której działają węzły master klastra.

CVSS Vector
CVSS:3.0/AV:A/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
  • Red Hat OpenShift Container Platform

    APP
    Redhat
    < 3.9.31
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Auth Bypass
CWE
Referencje

Powiązane podatności

CVE-2019-7609CRITICAL10.0⚠ KEVPL ✓ten sam produkt

RCE w Kibana Timelion — wykonanie kodu z uprawnieniami procesu

CVE-2019-1003030CRITICAL9.9⚠ KEVPL ✓ten sam produkt

Jenkins Pipeline Groovy Plugin — bypass sandbox i wykonanie kodu (RCE)

CVE-2019-1003029CRITICAL9.9⚠ KEVPL ✓ten sam produkt

Jenkins Script Security Plugin — sandbox bypass umożliwiający RCE

CVE-2018-1000861CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Jenkins — nieuprawnione wywołanie metod przez Stapler framework

CVE-2026-4408CRITICAL9.0PL ✓ten sam produkt

Samba: RCE przez command injection w 'check password script' z podstawieniem %u