W module obsługi SAML (Assertion Consumer Service) w Rancher nie było wymuszane jednorazowe użycie asercji SAML, co umożliwia ataki typu replay. Podatność może prowadzić do przejęcia sesji uwierzytelnionych użytkowników przez osobę przeprowadzającą atak man-in-the-middle.
▸ Pokaż oryginał (EN)
A SAML authentication replay vulnerability in Rancher's Assertion Consumer Service (ACS) handler did not enforce one-time use of SAML assertion, potentially allowing person in the middle attacks against Rancher, affecting Rancher 2.14.0 before 2.14.3,
Mechanizm CWE-294 (Authentication Bypass by Capture-replay) polega na tym, że atakujący przechwytuje ważną asercję SAML przesłaną przez dostawcę tożsamości, a następnie ponownie ją przesyła do Rancher ACS handler. Ponieważ serwer nie weryfikuje, czy dana asercja była już wcześniej użyta, akceptuje ją jako prawidłową. Pozwala to napastnikowi na uzyskanie dostępu do Rancher bez znajomości danych uwierzytelniających ofiary, o ile jest w stanie przechwycić ruch sieciowy (np. w scenariuszu man-in-the-middle).
Atakujący może uzyskać nieautoryzowany dostęp do klastra Rancher z uprawnieniami przechwyconego użytkownika, a w przypadku kont uprzywilejowanych — przejąć pełną kontrolę nad zarządzanymi klastrami Kubernetes.
Należy zaktualizować Rancher do wersji 2.14.3 lub nowszej. Szczegóły dostępne w poradniku bezpieczeństwa producenta: https://github.com/rancher/rancher/security/advisories/GHSA-c5jm-xcmq-9j95
Rancher w wersjach 2.14.0 do 2.14.3 (przed 2.14.3)
CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:N/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XSUSE Rancher
APPSuse2.11.0 – 2.11.15 (bez)2.12.0 – 2.12.11 (bez)2.13.0 – 2.13.7 (bez)2.14.0 – 2.14.3 (bez)
Powiązane podatności
Eskalacja uprawnień dla roli Project Owner w Rancher (LPE)
SUSE Rancher: eskalacja uprawnień przez manipulację Kubernetes secrets
SUSE Rancher – privilege escalation przez błędną konfigurację admission Webhook
SUSE Rancher: przechowywanie poświadczeń w postaci jawnego tekstu
SUSE Rancher: przechowywanie wrażliwych danych w postaci jawnej