Domyślna konfiguracja Heketi dostarczanego z OpenShift Container Platform 3.11 nie wymaga żadnego uwierzytelnienia, co naraża interfejs zarządzania na nieautoryzowany dostęp. Podatność otrzymała ocenę CVSS 9.8 (CRITICAL), co wskazuje na poważne ryzyko zdalnego nadużycia.
▸ Pokaż oryginał (EN)
It was found that default configuration of Heketi does not require any authentication potentially exposing the management interface to misuse. This isue only affects heketi as shipped with Openshift Container Platform 3.11.
Heketi to interfejs REST API do zarządzania wolumenami GlusterFS w środowiskach kontenerowych. W domyślnej konfiguracji mechanizm uwierzytelnienia nie jest włączony (CWE-306: Missing Authentication for Critical Function), przez co każdy użytkownik sieciowy może bez podawania jakichkolwiek poświadczeń wysyłać żądania do interfejsu zarządzania. Brak wymaganego uwierzytelnienia (CWE-592) sprawia, że atakujący z dostępem sieciowym do endpointu Heketi może dowolnie manipulować zasobami storage.
Nieautoryzowany atakujący może uzyskać pełną kontrolę nad interfejsem zarządzania Heketi, co pozwala na odczyt, modyfikację lub usunięcie danych przechowywanych w wolumenach GlusterFS, a w konsekwencji na naruszenie poufności, integralności i dostępności danych w środowisku kontenerowym.
Należy zastosować patche dostępne u producenta zgodnie z erratą RHSA-2019:3255 (https://access.redhat.com/errata/RHSA-2019:3255). Do czasu wdrożenia patcha należy włączyć uwierzytelnienie w konfiguracji Heketi oraz ograniczyć dostęp do interfejsu zarządzania za pomocą firewall lub ACL wyłącznie do autoryzowanych hostów.
Heketi dostarczany wraz z Red Hat OpenShift Container Platform 3.11 w domyślnej konfiguracji bez włączonego uwierzytelnienia.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHeketi Project Heketi
APPHeketi Projectwszystkie wersjeRed Hat OpenShift Container Platform
APPRedhat3.11
Powiązane podatności
RCE w Kibana Timelion — wykonanie kodu z uprawnieniami procesu
Jenkins Pipeline Groovy Plugin — bypass sandbox i wykonanie kodu (RCE)
Jenkins Script Security Plugin — sandbox bypass umożliwiający RCE
RCE w Jenkins — nieuprawnione wywołanie metod przez Stapler framework
Samba: RCE przez command injection w 'check password script' z podstawieniem %u