Логотип exploitDog
bind:CVE-2023-30617
Консоль
Логотип exploitDog

exploitDog

bind:CVE-2023-30617

Количество 3

Количество 3

nvd логотип

CVE-2023-30617

около 2 лет назад

Kruise provides automated management of large-scale applications on Kubernetes. Starting in version 0.8.0 and prior to versions 1.3.1, 1.4.1, and 1.5.2, an attacker who has gained root privilege of the node that kruise-daemon run can leverage the kruise-daemon pod to list all secrets in the entire cluster. After that, the attacker can leverage the "captured" secrets (e.g. the kruise-manager service account token) to gain extra privileges such as pod modification. Versions 1.3.1, 1.4.1, and 1.5.2 fix this issue. A workaround is available. For users that do not require imagepulljob functions, they can modify kruise-daemon-role to drop the cluster level secret get/list privilege.

CVSS3: 6.5
EPSS: Низкий
github логотип

GHSA-437m-7hj5-9mpw

около 2 лет назад

Kruise allows leveraging the kruise-daemon pod to list all secrets in the entire cluster

CVSS3: 6.5
EPSS: Низкий
fstec логотип

BDU:2024-04398

около 2 лет назад

Уязвимость демона kruise-daemon средства автоматизированного управления приложениями в Kubernetes Kruise, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации и повысить свои привилегии

CVSS3: 6.5
EPSS: Низкий

Уязвимостей на страницу

Уязвимость
CVSS
EPSS
Опубликовано
nvd логотип
CVE-2023-30617

Kruise provides automated management of large-scale applications on Kubernetes. Starting in version 0.8.0 and prior to versions 1.3.1, 1.4.1, and 1.5.2, an attacker who has gained root privilege of the node that kruise-daemon run can leverage the kruise-daemon pod to list all secrets in the entire cluster. After that, the attacker can leverage the "captured" secrets (e.g. the kruise-manager service account token) to gain extra privileges such as pod modification. Versions 1.3.1, 1.4.1, and 1.5.2 fix this issue. A workaround is available. For users that do not require imagepulljob functions, they can modify kruise-daemon-role to drop the cluster level secret get/list privilege.

CVSS3: 6.5
0%
Низкий
около 2 лет назад
github логотип
GHSA-437m-7hj5-9mpw

Kruise allows leveraging the kruise-daemon pod to list all secrets in the entire cluster

CVSS3: 6.5
0%
Низкий
около 2 лет назад
fstec логотип
BDU:2024-04398

Уязвимость демона kruise-daemon средства автоматизированного управления приложениями в Kubernetes Kruise, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации и повысить свои привилегии

CVSS3: 6.5
0%
Низкий
около 2 лет назад

Уязвимостей на страницу