Capsule <0.1.3 存在授权不当漏洞
漏洞描述 Capsule 用于 Kubernetes 集群中实现 multi-tenant 和 policy-based 的微服务系统。 Capsule 0.1.3之前的版本中存在授权不当漏洞,当部署在 Tenant 命名空间中的 ServiceAccount 被授予自己的命名空间的 PATCH 功能时,该用户能够删除所有 OwnerReference,破坏 Capsule Operator 的协调并删除所有强制执行功能如 Pod 安全注释、网络策略、限制范围和资源配额项目。攻击者可以利用此漏洞启动特权 Kubernetes 容器并进行权限升级。 漏洞名称 Capsule <0.1.3 存在授权不当漏洞 漏洞类型 授权机制不正确 发现时间 2022-12-03 漏洞影响广度 小 MPS编号 MPS-2022-65560 CVE编号 CVE-2022-46167 CNVD编号 - 影响范围 clastix/capsule@(-∞, 0.1.3) 修复方案 升级clastix/capsule到 0.1.3 或更高版本 参考链接 https://www.oscs1024.com/hd/...
