В Rancher Manager обнаружена ошибка. Секреты проекта распространялись в пространство имен только на основе аннотации field.cattle.io/projectId без проверки принадлежности проекта, на который ссылаются, к тому же нижестоящему кластеру. Пользователь, способный создавать пространства имен в одном кластере, может установить в аннотации идентификатор проекта из другого кластера и скопировать секреты этого проекта в пространство имен, находящееся под его контролем.
Эта проблема затрагивает Rancher: до версии 2.15.1.
Показать оригинальное описание (EN)
A flaw was found in Rancher Manager. Project Secrets were propagated into a namespace based only on its `field.cattle.io/projectId` annotation, without verifying that the referenced project belonged to the same downstream cluster. A user able to create namespaces on one cluster could set the annotation to a project ID from another cluster and have that project's secrets copied into a namespace under their control. This issue affects Rancher: before 2.15.1.
Характеристики атаки
Последствия
Строка CVSS v3.1
Тип уязвимости (CWE)
Уязвимые продукты 1
| Конфигурация | От (включительно) | До (исключительно) |
|---|---|---|
|
Suse Rancher
cpe:2.3:a:suse:rancher:*:*:*:*:*:*:*:*
|
— |
2.15.1
|