Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

github логотип

GHSA-437m-7hj5-9mpw

Опубликовано: 05 янв. 2024
Источник: github
Github: Прошло ревью
CVSS3: 6.5

Описание

Kruise allows leveraging the kruise-daemon pod to list all secrets in the entire cluster

Impact

Attacker that has gain root privilege of the node that kruise-daemon run , can leverage the kruise-daemon pod to list all secrets in the entire cluster. After that, attackers can leverage the "captured" secrets (e.g. the kruise-manager service account token) to gain extra privilege such as pod modification.

Workarounds

For users that do not require imagepulljob functions, they can modify kruise-daemon-role to drop the cluster level secret get/list privilege

Patches

For users who're using v0.8.x ~ v1.2.x, please update the v1.3.1 For users who're using v1.3, please update the v1.3.1 For users who're using v1.4, please update the v1.4.1 For users who're using v1.5, please update the v1.5.2

References

None

Пакеты

Наименование

github.com/openkruise/kruise

go
Затронутые версииВерсия исправления

>= 0.8.0, < 1.3.1

1.3.1

Наименование

github.com/openkruise/kruise

go
Затронутые версииВерсия исправления

>= 1.4.0, < 1.4.1

1.4.1

Наименование

github.com/openkruise/kruise

go
Затронутые версииВерсия исправления

>= 1.5.0, < 1.5.2

1.5.2

EPSS

Процентиль: 32%
0.00122
Низкий

6.5 Medium

CVSS3

Дефекты

CWE-250
CWE-269

Связанные уязвимости

CVSS3: 6.5
nvd
около 2 лет назад

Kruise provides automated management of large-scale applications on Kubernetes. Starting in version 0.8.0 and prior to versions 1.3.1, 1.4.1, and 1.5.2, an attacker who has gained root privilege of the node that kruise-daemon run can leverage the kruise-daemon pod to list all secrets in the entire cluster. After that, the attacker can leverage the "captured" secrets (e.g. the kruise-manager service account token) to gain extra privileges such as pod modification. Versions 1.3.1, 1.4.1, and 1.5.2 fix this issue. A workaround is available. For users that do not require imagepulljob functions, they can modify kruise-daemon-role to drop the cluster level secret get/list privilege.

CVSS3: 6.5
fstec
около 2 лет назад

Уязвимость демона kruise-daemon средства автоматизированного управления приложениями в Kubernetes Kruise, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации и повысить свои привилегии

EPSS

Процентиль: 32%
0.00122
Низкий

6.5 Medium

CVSS3

Дефекты

CWE-250
CWE-269