В Rancher Manager обнаружена ошибка. Контроллер GlobalRole получил целевое имя ClusterRole из устанавливаемой пользователем аннотации `authz.management.cattle.io/cr-name` и перезаписал правила этого объекта без проверки владения. Пользователь с делегированным разрешением на создание или обновление GlobalRole может указать аннотацию на любую существующую ClusterRole, например, cluster-admin`, и отозвать разрешения каждого участника, привязанного к ней.
Изменение сохраняется после удаления вредоносной GlobalRole. Эта проблема затрагивает Rancher: до версии 2.15.1.
Показать оригинальное описание (EN)
A flaw was found in Rancher Manager. The GlobalRole controller derived the target ClusterRole name from the user-settable `authz.management.cattle.io/cr-name` annotation and overwrote that object's rules without verifying ownership. A user with delegated GlobalRole create or update permission could point the annotation at any existing ClusterRole, such as `cluster-admin`, and revoke the permissions of every principal bound to it. The change persists after the malicious GlobalRole is deleted. This issue affects Rancher: before 2.15.1.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Suse Rancher
cpe:2.3:a:suse:rancher:*:*:*:*:*:*:*:*
|
— |
2.15.1
|