W komponencie servicemesh-operator wykryto błąd polegający na nieprawidłowej konfiguracji zasobów NetworkPolicy instalowanych dla Maistra. Podatność umożliwia dowolnemu podowi dostęp do wszystkich portów chronionych zasobów, co stanowi poważne zagrożenie dla poufności, integralności i dostępności systemu.
▸ Pokaż oryginał (EN)
A flaw was found in servicemesh-operator. The NetworkPolicy resources installed for Maistra do not properly specify which ports may be accessed, allowing access to all ports on these resources from any pod. The highest threat from this vulnerability is to data confidentiality and integrity as well as system availability.
Zasoby NetworkPolicy tworzone przez servicemesh-operator dla Maistra nie określają prawidłowo, które porty powinny być dostępne. W rezultacie polityki sieciowe nie ograniczają ruchu do wymaganych portów, lecz zezwalają na dostęp do wszystkich portów na tych zasobach z poziomu dowolnego poda w klastrze. Stanowi to błąd w domyślnej konfiguracji bezpieczeństwa (CWE-1188 — insecure default initialization), który może być wykorzystany przez atakującego posiadającego dostęp do środowiska Kubernetes/OpenShift.
Atakujący lub złośliwy pod w klastrze może uzyskać nieautoryzowany dostęp do wszystkich portów zasobów objętych błędną polityką sieciową, co może prowadzić do naruszenia poufności i integralności danych oraz zakłócenia dostępności usług.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://access.redhat.com/security/cve/CVE-2021-3586). Zaleca się również audyt wdrożonych zasobów NetworkPolicy w celu weryfikacji prawidłowego ograniczenia portów.
Red Hat OpenShift Service Mesh oraz Red Hat servicemesh-operator (Maistra) — dokładne wersje wskazane w referencjach producenta.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HRed Hat Openshift Service Mesh
APPRedhat2.0Red Hat Servicemesh Operator
APPRedhat2.0.5.1
Powiązane podatności
Pominięcie uwierzytelniania SAML przez błąd weryfikacji podpisu
Envoy is an open source edge and service proxy designed for cloud-native applications. Prior to versions 1.35....
Axios is a promise based HTTP client for the browser and Node.js. From 0.19.0 to before 0.31.1 and 1.15.2, Axi...
A flaw was found in OpenShift Service Mesh 2.6.3 and 2.5.6. Rate-limiter avoidance, access-control bypass, CPU...
An incorrect access control flaw was found in the kiali-operator in versions before 1.33.0 and before 1.24.7. ...