Vulnerabilidad en Kanister (CVE-2024-43403)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-269
Gestión de privilegios incorrecta
Fecha de publicación:
20/08/2024
Última modificación:
21/08/2024
Descripción
Kanister es una herramienta de gestión del flujo de trabajo de protección de datos. El kanister tiene una implementación llamada default-kanister-operator, que está vinculada con un ClusterRole llamado editar mediante ClusterRoleBinding. El ClusterRole "editar" es uno de los ClusterRole creados de forma predeterminada por Kubernetes y tiene los verbos de creación/parche/actualización de recursos de daemonset, el verbo de creación de recursos de cuenta de servicio/token y el verbo de suplantación de recursos de cuentas de servicio. Un usuario malintencionado puede aprovechar el acceso al nodo trabajador que tiene este componente para realizar una escalada de privilegios a nivel de clúster.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA



