OpenChoreo — это полноценная платформа разработки с открытым исходным кодом для Kubernetes. До версий 1.0.2 и 1.1.2 внутренний/cluster-gateway/server.go обслуживал API управления, ориентированный на вызывающую сторону, на доступном извне прослушивателе агента без аутентификации, что позволяло злоумышленникам, доступным по сети, вызывать операции /api/proxy/ и /api/exec/, проксировать API Kubernetes плоскости данных и выполнять команды в модулях рабочей нагрузки в многокластерных развертываниях. Эта проблема исправлена в версиях 1.0.2 и 1.1.2.
Показать оригинальное описание (EN)
OpenChoreo is a complete, open-source developer platform for Kubernetes. Prior to 1.0.2 and 1.1.2, internal/cluster-gateway/server.go served caller-facing management APIs on the externally reachable agent listener without authentication, allowing network-reachable attackers to invoke /api/proxy/ and /api/exec/ operations, proxy the data-plane Kubernetes API, and execute commands in workload pods in multi-cluster deployments. This issue is fixed in versions 1.0.2 and 1.1.2.
Характеристики атаки
Последствия
Строка CVSS v3.1