One Article Review

Accueil - L'article:
Source CVE.webp CVE Liste
Identifiant 8330698
Date de publication 2023-04-24 16:15:07 (vue: 2023-04-24 18:10:27)
Titre CVE-2023-30622
Texte Clusternet est un système à usage général pour contrôler les clusters Kubernetes dans différents environnements.Un problème dans CluSternet avant la version 0.15.2 peut être exploité pour conduire à une escalade de privilège au niveau du cluster.Le Clusternet a un déploiement appelé «Cluster-Hub» à l'intérieur de l'espace de noms Kubernetes «Clusternet-System», qui s'exécute sur les nœuds de travail au hasard.Le déploiement a un compte de service appelé `Clusternet-Hub`, qui a un rôle de cluster appelé` clustern: hub` via la liaison du rôle de cluster.Le rôle de cluster `clusternet: hub` a` "*" verbes de "*. *" `Ressources.Ainsi, si un utilisateur malveillant peut accéder au nœud de travailleur qui exécute le Clusternet, il peut tirer parti du compte de service pour effectuer des actions malveillantes aux ressources système critiques.Par exemple, l'utilisateur malveillant peut tirer parti du compte de service pour obtenir tous les secrets dans l'ensemble du cluster, ce qui entraîne une escalade de privilège au niveau du cluster.La version 0.15.2 contient un correctif pour ce problème.
Clusternet is a general-purpose system for controlling Kubernetes clusters across different environments. An issue in clusternet prior to version 0.15.2 can be leveraged to lead to a cluster-level privilege escalation. The clusternet has a deployment called `cluster-hub` inside the `clusternet-system` Kubernetes namespace, which runs on worker nodes randomly. The deployment has a service account called `clusternet-hub`, which has a cluster role called `clusternet:hub` via cluster role binding. The `clusternet:hub` cluster role has `"*" verbs of "*.*"` resources. Thus, if a malicious user can access the worker node which runs the clusternet, they can leverage the service account to do malicious actions to critical system resources. For example, the malicious user can leverage the service account to get ALL secrets in the entire cluster, resulting in cluster-level privilege escalation. Version 0.15.2 contains a fix for this issue.
Envoyé Oui
Condensat 2023 30622 `cluster `clusternet `clusternet:hub` access account across actions all binding called can cluster clusternet clusters contains controlling critical cve deployment different entire environments escalation example fix general get has hub` inside issue kubernetes lead level leverage leveraged malicious namespace node nodes prior privilege purpose randomly resources resulting role runs secrets service system system` thus user verbs version which worker
Tags
Stories Uber
Notes
Move


L'article ne semble pas avoir été repris aprés sa publication.


L'article ne semble pas avoir été repris sur un précédent.
My email: