В Insights-Client обнаружена ошибка. Скомпрометированный управляемый кластер, называемый «лучевым», может вставлять незакодированные данные в URL-адрес Insights API. Это происходит потому, что ClusterID, который контролируется лучом, используется непосредственно в пути запроса без надлежащей проверки или кодирования URL-адреса.
Эта уязвимость позволяет злоумышленнику перенаправлять аутентифицированные запросы на непредусмотренные конечные точки API, что потенциально может привести к раскрытию информации или несанкционированному доступу.
Показать оригинальное описание (EN)
A flaw was found in insights-client. A compromised managed cluster, referred to as a 'spoke', can inject unencoded data into the Insights API URL path. This occurs because the ClusterID, which is controlled by the spoke, is used directly in the request path without proper validation or URL encoding. This vulnerability allows a malicious spoke to redirect authenticated requests to unintended API endpoints, potentially leading to information disclosure or unauthorized access.
Характеристики атаки
Последствия
Строка CVSS v3.1