安全研究
安全漏洞
Kruise权限管理错误漏洞(CVE-2023-30617)
发布日期:2024-01-03
更新日期:2024-03-14
受影响系统:Cloud Native Computing Foundation Kruise >= 1.5.0
Cloud Native Computing Foundation Kruise >= 1.4.0
Cloud Native Computing Foundation Kruise >= 0.8.0
Cloud Native Computing Foundation Kruise < 1.5.2
Cloud Native Computing Foundation Kruise < 1.4.1
Cloud Native Computing Foundation Kruise < 1.3.1
描述:
CVE(CAN) ID:
CVE-2023-30617
Kruise是云原生计算基金会(Cloud Native Computing Foundation)的一个应用程序。
Kruise 0.8.0至1.3.1之前版本、1.4.0版本和1.5.2版本存在权限管理错误漏洞,攻击者获得运行kruise-daemon节点的root权限后可以利用kruise-daemon pod列出整个集群中的所有密钥,并利用“捕获的”密钥(例如kruise-manager服务帐户令牌)来获得额外的权限,例如修改pod。
<*链接:
https://github.com/openkruise/kruise/security/advisories/GHSA-437m-7hj5-9mpw
*>
建议:
厂商补丁:
Cloud Native Computing Foundation
---------------------------------
目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
https://github.com/openkruise/kruise/security/advisories/GHSA-437m-7hj5-9mpw。浏览次数:332
严重程度:0(网友投票)
本安全漏洞由绿盟科技翻译整理,版权所有,未经许可,不得转载 绿盟科技给您安全的保障 |