В Insights-Client обнаружена ошибка. Функция setDefault() регистрирует значение каждой обрабатываемой ею переменной среды, включая CCX_TOKEN — учетные данные носителя, используемые в развертываниях автономного кластера. Если уровень детализации glog установлен на уровень 2 или выше, токен записывается в виде открытого текста в журнал модуля при каждом запуске.
Злоумышленник, имеющий доступ к журналам модулей или централизованному журналированию, может получить учетные данные, что приведет к несанкционированному доступу к API CCX.
Показать оригинальное описание (EN)
A flaw was found in insights-client. The setDefault() function logs the value of every environment variable it processes, including CCX_TOKEN, a bearer credential used in disconnected cluster deployments. When glog verbosity is set to level 2 or higher, the token is written in clear text to the pod log on every startup. An attacker with access to pod logs or centralized logging could obtain the credential, leading to unauthorized access to the CCX API.
Характеристики атаки
Последствия
Строка CVSS v3.1