CRITICAL🇬🇧 English

CVE-2023-22651

SUSE Rancher – privilege escalation przez błędną konfigurację admission Webhook

CVSS 9.9v3.1pub. 2023-05-04upd. 2025-01-29

Podatność w SUSE Rancher polega na nieprawidłowym zarządzaniu uprawnieniami (privilege escalation) wynikającym z błędu w logice aktualizacji admission Webhook. Komponent ten odpowiada za egzekwowanie reguł walidacji i kontroli bezpieczeństwa zasobów przed ich dopuszczeniem do klastra Kubernetes, a jego błędna konfiguracja może pozwolić zalogowanemu użytkownikowi na uzyskanie nieautoryzowanych uprawnień.

Pokaż oryginał (EN)

Improper Privilege Management vulnerability in SUSE Rancher allows Privilege Escalation. A failure in the update logic of Rancher's admission Webhook may lead to the misconfiguration of the Webhook. This component enforces validation rules and security checks before resources are admitted into the Kubernetes cluster. The issue only affects users that upgrade from 2.6.x or 2.7.x to 2.7.2. Users that did a fresh install of 2.7.2 (and did not follow an upgrade path) are not affected.

🤖 Analiza AI
Jak działa

Podczas procesu aktualizacji Ranchera do wersji 2.7.2 (ze ścieżki 2.6.x lub 2.7.x) dochodzi do błędu w logice aktualizacji admission Webhook. W rezultacie Webhook może zostać błędnie skonfigurowany i przestać poprawnie wymuszać reguły walidacji oraz kontrolę bezpieczeństwa. Osoba uwierzytelniona w systemie z niskimi uprawnieniami (PR:L) może przez sieć (AV:N) nadużyć tej nieprawidłowej konfiguracji, aby dokonać privilege escalation i uzyskać rozszerzone prawa w środowisku Kubernetes lub kontenerowym.

Skutki

Atakujący z podstawowym dostępem do systemu może uzyskać znacznie wyższe uprawnienia, co prowadzi do pełnego naruszenia poufności, integralności i dostępności zasobów klastra Kubernetes (C:H, I:H, A:H) z efektem wykraczającym poza pierwotny zakres dostępu (S:C).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (bugzilla.suse.com oraz GitHub Security Advisory GHSA-6m9f-pj6w-w87g). Po zastosowaniu poprawki należy zweryfikować poprawność konfiguracji admission Webhook w klastrze Kubernetes.

Kogo dotyczy

SUSE Rancher w wersji 2.7.2, wyłącznie w przypadku aktualizacji ze ścieżki 2.6.x lub 2.7.x. Użytkownicy, którzy wykonali świeżą instalację wersji 2.7.2 (bez wcześniejszej aktualizacji), nie są podatni.

Uwagi

Podatność dotyczy wyłącznie instalacji aktualizowanych do wersji 2.7.2 ze ścieżki 2.6.x lub 2.7.x — świeże instalacje 2.7.2 nie są podatne.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
  • SUSE Rancher

    APP
    Suse
    2.6.0 – 2.7.2
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
LPEContainer
CWE
Referencje

Powiązane podatności

CVE-2026-44946CRITICAL9.5PL ✓ten sam produkt

SAML authentication replay w Rancher — brak wymuszenia jednorazowego użycia asercji

CVE-2026-41052CRITICAL9.4PL ✓ten sam produkt

Eskalacja uprawnień dla roli Project Owner w Rancher (LPE)

CVE-2023-22647CRITICAL9.9PL ✓ten sam produkt

SUSE Rancher: eskalacja uprawnień przez manipulację Kubernetes secrets

CVE-2022-43757CRITICAL9.9PL ✓ten sam produkt

SUSE Rancher: przechowywanie poświadczeń w postaci jawnego tekstu

CVE-2021-36782CRITICAL9.9PL ✓ten sam produkt

SUSE Rancher: przechowywanie wrażliwych danych w postaci jawnej