В компоненте мультиоблачной интеграции обнаружена ошибка. Контроллер распространения приложений обрабатывает аннотацию `ocm-managed-cluster` из пользовательского ресурса приложения (CR) без надлежащей проверки. Арендатор с разрешениями на создание приложений в хаб-кластере может использовать это для нацеливания на произвольные управляемые кластеры.
Это может заставить ArgoCD в лучевых кластерах синхронизировать манифесты, контролируемые злоумышленниками, что приведет к выполнению произвольного кода или повышению привилегий в этих кластерах.
Показать оригинальное описание (EN)
A flaw was found in the multicloud-integrations component. The Application propagation controller processes the `ocm-managed-cluster` annotation from an Application Custom Resource (CR) without proper validation. A tenant with permissions to create Applications on the hub cluster can exploit this to target arbitrary managed clusters. This can force ArgoCD on the spoke clusters to synchronize attacker-controlled manifests, leading to arbitrary code execution or privilege escalation on those clusters.
Характеристики атаки
Последствия
Строка CVSS v3.1