Podatność w SUSE Rancher polega na nieprawidłowym zarządzaniu uprawnieniami (privilege escalation) wynikającym z błędu w logice aktualizacji admission Webhook. Komponent ten odpowiada za egzekwowanie reguł walidacji i kontroli bezpieczeństwa zasobów przed ich dopuszczeniem do klastra Kubernetes, a jego błędna konfiguracja może pozwolić zalogowanemu użytkownikowi na uzyskanie nieautoryzowanych uprawnień.
▸ Pokaż oryginał (EN)
Improper Privilege Management vulnerability in SUSE Rancher allows Privilege Escalation. A failure in the update logic of Rancher's admission Webhook may lead to the misconfiguration of the Webhook. This component enforces validation rules and security checks before resources are admitted into the Kubernetes cluster. The issue only affects users that upgrade from 2.6.x or 2.7.x to 2.7.2. Users that did a fresh install of 2.7.2 (and did not follow an upgrade path) are not affected.
Podczas procesu aktualizacji Ranchera do wersji 2.7.2 (ze ścieżki 2.6.x lub 2.7.x) dochodzi do błędu w logice aktualizacji admission Webhook. W rezultacie Webhook może zostać błędnie skonfigurowany i przestać poprawnie wymuszać reguły walidacji oraz kontrolę bezpieczeństwa. Osoba uwierzytelniona w systemie z niskimi uprawnieniami (PR:L) może przez sieć (AV:N) nadużyć tej nieprawidłowej konfiguracji, aby dokonać privilege escalation i uzyskać rozszerzone prawa w środowisku Kubernetes lub kontenerowym.
Atakujący z podstawowym dostępem do systemu może uzyskać znacznie wyższe uprawnienia, co prowadzi do pełnego naruszenia poufności, integralności i dostępności zasobów klastra Kubernetes (C:H, I:H, A:H) z efektem wykraczającym poza pierwotny zakres dostępu (S:C).
Należy zastosować patche dostępne u producenta zgodnie z referencjami (bugzilla.suse.com oraz GitHub Security Advisory GHSA-6m9f-pj6w-w87g). Po zastosowaniu poprawki należy zweryfikować poprawność konfiguracji admission Webhook w klastrze Kubernetes.
SUSE Rancher w wersji 2.7.2, wyłącznie w przypadku aktualizacji ze ścieżki 2.6.x lub 2.7.x. Użytkownicy, którzy wykonali świeżą instalację wersji 2.7.2 (bez wcześniejszej aktualizacji), nie są podatni.
Podatność dotyczy wyłącznie instalacji aktualizowanych do wersji 2.7.2 ze ścieżki 2.6.x lub 2.7.x — świeże instalacje 2.7.2 nie są podatne.
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HSUSE Rancher
APPSuse2.6.0 – 2.7.2
Powiązane podatności
SAML authentication replay w Rancher — brak wymuszenia jednorazowego użycia asercji
Eskalacja uprawnień dla roli Project Owner w Rancher (LPE)
SUSE Rancher: eskalacja uprawnień przez manipulację Kubernetes secrets
SUSE Rancher: przechowywanie poświadczeń w postaci jawnego tekstu
SUSE Rancher: przechowywanie wrażliwych danych w postaci jawnej