В движке Rancher Kubernetes Engine (RKE), широко используемом дистрибутиве Kubernetes, обнаружена критическая уязвимость. Эта уязвимость, идентифицированная как CVE-2023-32191 и получившая максимальный балл CVSS, равный 10, представляет серьезную угрозу для безопасности и целостности кластеров Kubernetes, управляемых RKE. RKE, известный тем, что полностью запускает Kubernetes в контейнерах Docker как на обычных, так и на виртуализированных серверах, имеет существенный недостаток в системе безопасности в способе хранения информации о состоянии кластера. Уязвимость возникает из-за того, что RKE хранит конфиденциальные учетные данные в ConfigMap, вызываемом full-cluster-state в kube-system пространстве имен кластера, пишет Securityonline.info. По сути, любой, у кого есть доступ для чтения к этой ConfigMap, эффективно получает контроль административного уровня над всем кластером Kubernetes. Такой уровень доступа может привести к серьезным нарушениям конфиденциальности, целостности и доступ
Новая критическая уязвимость: под угрозу может попасть вся облачную инфраструктура организации
19 июня 202419 июн 2024
4
1 мин