Kyverno — это механизм политик, предназначенный для групп разработчиков облачных платформ. До версий 1.18.0-rc1, 1.17.2-rc1 и 1.16.4 функция apiCall Kyverno в ClusterPolicy автоматически присоединяет токен ServiceAccount контроллера допуска к исходящим HTTP-запросам. URL-адрес службы не имеет проверки — он может указывать куда угодно, включая серверы, контролируемые злоумышленниками.
Поскольку SA контроллера доступа имеет разрешения на исправление конфигураций веб-перехватчиков, украденный токен приводит к полной компрометации кластера. Версии 1.18.0-rc1, 1.17.2-rc1 и 1.16.4 устраняют проблему.
Показать оригинальное описание (EN)
Kyverno is a policy engine designed for cloud native platform engineering teams. Prior to versions 1.18.0-rc1, 1.17.2-rc1, and 1.16.4, Kyverno's apiCall feature in ClusterPolicy automatically attaches the admission controller's ServiceAccount token to outgoing HTTP requests. The service URL has no validation — it can point anywhere, including attacker-controlled servers. Since the admission controller SA has permissions to patch webhook configurations, a stolen token leads to full cluster compromise. Versions 1.18.0-rc1, 1.17.2-rc1, and 1.16.4 patch the issue.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 2
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Kyverno Kyverno
cpe:2.3:a:kyverno:kyverno:*:-:*:*:*:*:*:*
|
— |
1.16.4
|
|
Kyverno Kyverno
cpe:2.3:a:kyverno:kyverno:*:*:*:*:*:*:*:*
|
1.17.0
|
1.17.2
|