Описание
An Improper Authorization vulnerability in SUSE Rancher, allows any user who has permissions to create/edit cluster role template bindings or project role template bindings (such as cluster-owner, manage cluster members, project-owner and manage project members) to gain owner permission in another project in the same cluster or in another project on a different downstream cluster. This issue affects: SUSE Rancher Rancher versions prior to 2.6.7; Rancher versions prior to 2.5.16.
Ссылки
- ExploitIssue TrackingMitigationVendor Advisory
- ExploitMitigationThird Party Advisory
- ExploitIssue TrackingMitigationVendor Advisory
- ExploitMitigationThird Party Advisory
Уязвимые конфигурации
Конфигурация 1Версия от 2.5.0 (включая) до 2.5.16 (исключая)Версия от 2.6.0 (включая) до 2.6.7 (исключая)
Одно из
cpe:2.3:a:suse:rancher:*:*:*:*:*:*:*:*
cpe:2.3:a:suse:rancher:*:*:*:*:*:*:*:*
EPSS
Процентиль: 57%
0.00345
Низкий
9.1 Critical
CVSS3
Дефекты
CWE-285
NVD-CWE-Other
Связанные уязвимости
CVSS3: 9.1
fstec
больше 3 лет назад
Уязвимость программного обеспечения управления кластерами Kubernets Rancher, связанная с недостатками процедуры авторизации, позволяющая нарушителю повысить свои привилегии
EPSS
Процентиль: 57%
0.00345
Низкий
9.1 Critical
CVSS3
Дефекты
CWE-285
NVD-CWE-Other