Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en usuarios con acceso para crear pods en OpenShift Container Platform (CVE-2019-10200)

Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-284 Control de acceso incorrecto
Fecha de publicación:
19/03/2021
Última modificación:
26/03/2021

Descripción

Se detectó un fallo en OpenShift Container Platform versión 4 donde, por defecto, unos usuarios con acceso para crear pods también presentan la habilidad de programar cargas de trabajo en los nodos maestros. Unos pods con permiso para acceder a la red del host, que se ejecutan en los nodos maestros, pueden recuperar las credenciales de seguridad para el rol principal de AWS IAM, permitiendo un acceso de administración a unos recursos de AWS. Con acceso a las credenciales de seguridad, el usuario tiene acceso a toda la infraestructura. El impacto en los datos y la disponibilidad del sistema es alto

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:redhat:openshift_container_platform:4.0:*:*:*:*:*:*:*