PT-2024-35150 · Rancher · Rancher Manager

CVE-2024-52282

·

Publicado

2024-11-20

·

Atualizado

2025-04-11

CVSS v3.1

6.2

Média

VetorAV:N/AC:L/PR:H/UI:R/S:C/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
Versões do Rancher Manager anteriores à 2.8.10
Versões do Rancher Manager anteriores à 2.9.5
Descrição
Foi identificada uma vulnerabilidade no Rancher Manager em que os aplicativos instalados por meio do Catálogo de Aplicativos armazenam seus valores Helm diretamente na Definição de Recurso Personalizado Apps. Isso permite que qualquer usuário com acesso GET leia informações confidenciais contidas nos valores dos aplicativos. As mesmas informações também vazam para os logs de auditoria quando o nível de auditoria é definido como igual ou superior a 2. Esse problema afeta todos os aplicativos Helm instalados em um cluster do Rancher Manager.
Recomendações
Para versões anteriores à 2.8.10, atualize para a versão 2.8.10 ou posterior.
Para versões anteriores à 2.9.5, atualize para a versão 2.9.5 ou posterior.
Após a atualização, altere senhas e segredos que possam ter vazado durante o uso das versões afetadas.
Para implantações que não possam ser atualizadas em tempo hábil, limite o impacto reduzindo o número de usuários que podem obter ou listar o CRD do Apps e restrinja o acesso aos logs de auditoria se o Rancher Manager tiver logs de auditoria habilitados e definidos no nível 2 ou superior.

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-52282
GHSA-9C5P-35GJ-JQP4
GO-2024-3280
OPENSUSE-SU-2024:14519-1

Produtos afetados

Rancher Manager