Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Local PV RawFile en OpenEBS (CVE-2025-58061)

Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-200 Revelación de información
Fecha de publicación:
28/08/2025
Última modificación:
29/08/2025

Descripción

OpenEBS Local PV RawFile permite la implementación dinámica de volúmenes y sistemas de archivos persistentes con estado, locales al nodo, para Kubernetes. Antes de la versión 0.10.0, los datos del volumen persistente son legibles por cualquier usuario y eso permitiría a usuarios no privilegiados acceder a datos sensibles como las bases de datos de la carga de trabajo de k8s. La clase de almacenamiento rawfile-localpv crea datos de volumen persistente bajo /var/csi/rawfile/ en los hosts de Kubernetes por defecto. Sin embargo, el directorio y los datos que contiene son legibles por cualquier usuario. Permite a usuarios no privilegiados acceder a todos los datos del volumen persistente, y estos pueden incluir información sensible como una base de datos completa si los inquilinos de Kubernetes están ejecutando MySQL o PostgreSQL en un contenedor, lo que podría llevar a una violación de la base de datos. Este problema ha sido parcheado en la versión 0.10.0.