Rancher 提权漏洞(基于 PRTB 和 promoted 身份)
漏洞描述 Rancher 是一个开源容器管理平台。 Rancher 的受影响版本中由于授权逻辑缺陷导致通过 project role template binding (PRTB) 且具有 -promoted 身份的用户进行特权升级,攻击者可利用此漏洞提升任何集群中资源的操作权限。 用户可通过以下措施缓解漏洞: 1、只将项目所有者和管理项目成员角色授予受信任的用户; 2、尽量减少在 projectroletemplatebindings 资源中创建包含 escalate、* 或包含 create、delete、patch、update 的自定义角色,并仅将此类自定义角色授予受信任的用户; 3、尽可能减少有权创建、修补和更新角色模板的用户数量。 漏洞名称 Rancher 提权漏洞(基于PRTB和promoted身份) 漏洞类型 特权管理不恰当 发现时间 2023-02-08 漏洞影响广度 广 MPS编号 MPS-2022-61107 CVE编号 CVE-2022-43759 CNVD编号 - 影响范围 github.com/rancher/rancher@[2.6.0, 2.6.10) ...
