Kite — это панель управления Kubernetes. До версии 0.12.3 аутентифицированные пользователи Kite с любой ролью могли запросить `/api/v1/overview` для кластера, который не разрешен их ролями, выбрав этот кластер с `x-cluster-name`. Маршрут обзора регистрируется перед `middleware.RBACMiddleware()`, а `GetOverview` проверяет только `len(user.Roles) > 0`, поэтому он возвращает совокупные данные об инвентаризации и емкости Kubernetes из неавторизованных кластеров.
Версия 0.12.3 устраняет проблему.
Показать оригинальное описание (EN)
Kite is a Kubernetes dashboard. Prior to version 0.12.3, authenticated Kite users with any role can request `/api/v1/overview` for a cluster that their roles do not permit by selecting that cluster with `x-cluster-name`. The overview route is registered before `middleware.RBACMiddleware()` and `GetOverview` only checks `len(user.Roles) > 0`, so it returns aggregate Kubernetes inventory and capacity data from unauthorized clusters. Version 0.12.3 fixes the issue.
Характеристики атаки
Последствия
Строка CVSS v3.1