В поисковом индексаторе обнаружена ошибка. Эта уязвимость позволяет зарегистрированному и проверенному управляемому кластеру подделывать или удалять индексированные данные поиска другого кластера. Это возможно, поскольку пути записи дельта-синхронизации в индексаторе поиска не ограничивают должным образом операции UPDATE/DELETE данными, принадлежащими вызывающему кластеру.
Злоумышленник может воспользоваться этим, создав определенные идентификаторы пользователей (UID) с другим префиксом кластера.
Показать оригинальное описание (EN)
A flaw was found in search-indexer. This vulnerability allows a registered and authenticated managed cluster to tamper with or delete another cluster's indexed search data. This is possible because the delta-sync write paths in search-indexer do not properly restrict UPDATE/DELETE operations to data owned by the calling cluster. An attacker could exploit this by crafting specific user identifiers (UIDs) with a different cluster's prefix.
Характеристики атаки
Последствия
Строка CVSS v3.1