Vulnerabilidad en Rancher (CVE-2019-12274)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
06/06/2019
Última modificación:
13/04/2022
Descripción
En Rancher versión 1 y versión 2 hasta 2.2.3, usuarios sin privilegios (si se les permite desplegar nodos) pueden obtener acceso de administrador al plano de administración Rancher ya que las opciones de controladores de nodo permiten intencionalmente publicar ciertos datos en la nube. El problema es que un usuario puede elegir publicar un archivo confidencial como /root/.kube/config o /var/lib/rancher/management-state/cred/kubeconfig-system.yaml
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Puntuación base 2.0
4.00
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:suse:rancher:*:*:*:*:*:*:*:* | 1.0.0 (incluyendo) | 1.6.28 (incluyendo) |
| cpe:2.3:a:suse:rancher:*:*:*:*:*:*:*:* | 2.0.0 (incluyendo) | 2.2.3 (incluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



