Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Rancher (CVE-2019-12274)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
06/06/2019
Última modificación:
13/04/2022

Descripción

En Rancher versión 1 y versión 2 hasta 2.2.3, usuarios sin privilegios (si se les permite desplegar nodos) pueden obtener acceso de administrador al plano de administración Rancher ya que las opciones de controladores de nodo permiten intencionalmente publicar ciertos datos en la nube. El problema es que un usuario puede elegir publicar un archivo confidencial como /root/.kube/config o /var/lib/rancher/management-state/cred/kubeconfig-system.yaml

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:suse:rancher:*:*:*:*:*:*:*:* 1.0.0 (incluyendo) 1.6.28 (incluyendo)
cpe:2.3:a:suse:rancher:*:*:*:*:*:*:*:* 2.0.0 (incluyendo) 2.2.3 (incluyendo)