CRITICAL🇬🇧 English

CVE-2019-3899

Brak uwierzytelnienia w domyślnej konfiguracji Heketi (OpenShift 3.11)

CVSS 9.8v3.1pub. 2019-04-22upd. 2024-11-21

Domyślna konfiguracja Heketi dostarczanego z OpenShift Container Platform 3.11 nie wymaga żadnego uwierzytelnienia, co naraża interfejs zarządzania na nieautoryzowany dostęp. Podatność otrzymała ocenę CVSS 9.8 (CRITICAL), co wskazuje na poważne ryzyko zdalnego nadużycia.

Pokaż oryginał (EN)

It was found that default configuration of Heketi does not require any authentication potentially exposing the management interface to misuse. This isue only affects heketi as shipped with Openshift Container Platform 3.11.

🤖 Analiza AI
Jak działa

Heketi to interfejs REST API do zarządzania wolumenami GlusterFS w środowiskach kontenerowych. W domyślnej konfiguracji mechanizm uwierzytelnienia nie jest włączony (CWE-306: Missing Authentication for Critical Function), przez co każdy użytkownik sieciowy może bez podawania jakichkolwiek poświadczeń wysyłać żądania do interfejsu zarządzania. Brak wymaganego uwierzytelnienia (CWE-592) sprawia, że atakujący z dostępem sieciowym do endpointu Heketi może dowolnie manipulować zasobami storage.

Skutki

Nieautoryzowany atakujący może uzyskać pełną kontrolę nad interfejsem zarządzania Heketi, co pozwala na odczyt, modyfikację lub usunięcie danych przechowywanych w wolumenach GlusterFS, a w konsekwencji na naruszenie poufności, integralności i dostępności danych w środowisku kontenerowym.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z erratą RHSA-2019:3255 (https://access.redhat.com/errata/RHSA-2019:3255). Do czasu wdrożenia patcha należy włączyć uwierzytelnienie w konfiguracji Heketi oraz ograniczyć dostęp do interfejsu zarządzania za pomocą firewall lub ACL wyłącznie do autoryzowanych hostów.

Kogo dotyczy

Heketi dostarczany wraz z Red Hat OpenShift Container Platform 3.11 w domyślnej konfiguracji bez włączonego uwierzytelnienia.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Heketi Project Heketi

    APP
    Heketi Project
    wszystkie wersje
  • Red Hat OpenShift Container Platform

    APP
    Redhat
    3.11
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Container
CWE
Referencje

Powiązane podatności

CVE-2019-7609CRITICAL10.0⚠ KEVPL ✓ten sam produkt

RCE w Kibana Timelion — wykonanie kodu z uprawnieniami procesu

CVE-2019-1003030CRITICAL9.9⚠ KEVPL ✓ten sam produkt

Jenkins Pipeline Groovy Plugin — bypass sandbox i wykonanie kodu (RCE)

CVE-2019-1003029CRITICAL9.9⚠ KEVPL ✓ten sam produkt

Jenkins Script Security Plugin — sandbox bypass umożliwiający RCE

CVE-2018-1000861CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Jenkins — nieuprawnione wywołanie metod przez Stapler framework

CVE-2026-4408CRITICAL9.0PL ✓ten sam produkt

Samba: RCE przez command injection w 'check password script' z podstawieniem %u