Была обнаружена уязвимость в мультиоблачных интеграциях, компоненте Red Hat Advanced Cluster Management (RHACM). Эта уязвимость позволяет аутентифицированному пользователю, называемому арендатором, манипулировать контроллером GitOpsCluster. Воспользовавшись этим, арендатор может перенаправить конфиденциальные токены носителя лучевого кластера из безопасных мест в контролируемое им пространство имен.
Этот несанкционированный доступ к токенам может привести к раскрытию критической информации и обходу политик безопасности в рамках ArgoCD AppProjects.
Показать оригинальное описание (EN)
A flaw was found in multicloud-integrations, a component of Red Hat Advanced Cluster Management (RHACM). This vulnerability allows an authenticated user, referred to as a tenant, to manipulate the GitOpsCluster controller. By exploiting this, a tenant can redirect sensitive spoke cluster bearer tokens from secure locations to a namespace they control. This unauthorized access to tokens can lead to the disclosure of critical information and bypass security policies within ArgoCD AppProjects.
Характеристики атаки
Последствия
Строка CVSS v3.1