Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el espacio de nombres (namespace) (CVE-2018-20321)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
10/04/2019
Última modificación:
13/04/2022

Descripción

Se descubrió un problema en Rancher versión 2 hasta 2.1.5. Cualquier miembro del proyecto con acceso al espacio de nombres predeterminado puede insertar la cuenta de servicio predeterminada de netes en un contenedor pod, y luego usar ese pod para ejecutar comandos administrativos privilegiados contra el clúster k8s. Esto podría mitigarse aislando el espacio de nombres predeterminado en un proyecto separado, donde solo los administradores del clúster pueden tener permisos de acceso. A partir del 20-12-2018, este error afectó a todos los clústeres creados o importados por Rancher.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:suse:rancher:*:*:*:*:*:*:*:* 2.0.0 (incluyendo) 2.1.5 (incluyendo)