漏洞信息
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
Vulnerability Title
Cross-Cluster Impersonation Confused-Deputy Privilege Escalation
Vulnerability Description
A privilege escalation vulnerability exists in Rancher's impersonation middleware (pkg/auth/requests/impersonate.go). An authenticated Rancher user with the default user
global role can gain full administrative access to the Rancher control
plane and transitively to all downstream clusters it manages.
This issue affects Rancher: from 2.11.0 before 2.11.16, from 2.12.0 before 2.12.12, from 2.13.0 before 2.13.8, and from 2.14.0 before 2.14.2.
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
Vulnerability Type
未有动机的代理或中间人(混淆代理)
Vulnerability Title
SUSE Rancher 服务端请求伪造漏洞
Vulnerability Description
SUSE rancher是德国SUSE公司开源的一款一套容器管理平台。 SUSE Rancher 2.11.0至2.11.16之前版本、2.12.0至2.12.12之前版本、2.13.0至2.13.8之前版本和2.14.0至2.14.2之前版本存在安全漏洞,该漏洞源于模拟中间件(pkg/auth/requests/impersonate.go)问题,可能导致具有默认用户全局角色的已认证用户获得Rancher控制平面的完全管理访问权限,并传递到其管理的所有下游集群。
CVSS Information
N/A
Vulnerability Type
N/A