В Rancher Manager обнаружена ошибка. Путь обновления /v3/users не обеспечивает неизменность полей username и principalIds ресурса пользователя. Пользователь, у которого есть глагол «обновить» на «users.management.cattle.io», может внедрить субъекта внешнего поставщика удостоверений в любую учетную запись, так что следующий вход в систему владельца этого принципала будет привязан к учетной записи жертвы и унаследует привязки ее ролей.
Эта проблема затрагивает Rancher: до версии 2.15.1.
Показать оригинальное описание (EN)
A flaw was found in Rancher Manager. The /v3/users update path did not enforce immutability of a User resource's `username` and `principalIds` fields. A user holding the `update` verb on `users.management.cattle.io` could inject a foreign identity provider principal into any account, so that the next login by the owner of that principal was bound to the victim's account and inherited its role bindings. This issue affects Rancher: before 2.15.1.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Suse Rancher
cpe:2.3:a:suse:rancher:*:*:*:*:*:*:*:*
|
— |
2.15.1
|