在 Red Hat OpenShift AI 的 odh-dashboard 中发现了一个缺陷。其后端对前端(BFF)的 API 路由 使用 dashboard 的服务账户(Service Account)读取 Kubernetes Secret,并返回完整的 Secret 对象(包括 字段),但未进行任何授权检查。任何已认证的 dashboard 用户均可获取集群中的 NVIDIA NGC API 密钥 Secret( )以及 NIM 镜像拉取密钥( )。虽然对上述 NIM 凭据的创建和删除操作受管理员权限控制,
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| 厂商 | 产品 | 影响版本 | CPE | 订阅 |
|---|---|---|---|---|
| Red Hat | Red Hat OpenShift AI (RHOAI) | - |
cpe:/a:redhat:openshift_ai
|
|
| Red Hat | Red Hat OpenShift AI (RHOAI) | - |
cpe:/a:redhat:openshift_ai
|
|
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
未找到公开 POC。
登录以生成 AI POC暂无评论