В компоненте кластерного контроллера претензий обнаружена ошибка многокластерного механизма (MCE). Арендатор со стандартными разрешениями на создание и удаление ресурсов ClusterClaim может воспользоваться этим, манипулируя полем spec.namespace. Это позволяет арендатору указывать и удалять любой ManagedCluster, включая локальный кластер концентратора или кластеры других арендаторов, из-за отсутствия проверки владения.
Эта уязвимость может привести к отказу в обслуживании из-за несанкционированного удаления ManagedClusters.
Показать оригинальное описание (EN)
A flaw was found in the clusterclaims-controller component of multicluster engine (MCE). A tenant with standard permissions to create and delete ClusterClaim resources can exploit this by manipulating the `spec.namespace` field. This allows the tenant to specify and delete any ManagedCluster, including the hub's local-cluster or other tenants' clusters, due to a missing ownership check. This vulnerability can lead to a denial of service by enabling unauthorized deletion of ManagedClusters.
Характеристики атаки
Последствия
Строка CVSS v3.1