PT-2024-35150 · Rancher · Rancher Manager
CVE-2024-52282
·
Publicado
2024-11-20
·
Atualizado
2025-04-11
CVSS v3.1
6.2
Média
| Vetor | AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas
Versões do Rancher Manager anteriores à 2.8.10
Versões do Rancher Manager anteriores à 2.9.5
Descrição
Foi identificada uma vulnerabilidade no Rancher Manager em que os aplicativos instalados por meio do Catálogo de Aplicativos armazenam seus valores Helm diretamente na Definição de Recurso Personalizado
Apps. Isso permite que qualquer usuário com acesso GET leia informações confidenciais contidas nos valores dos aplicativos. As mesmas informações também vazam para os logs de auditoria quando o nível de auditoria é definido como igual ou superior a 2. Esse problema afeta todos os aplicativos Helm instalados em um cluster do Rancher Manager.Recomendações
Para versões anteriores à 2.8.10, atualize para a versão 2.8.10 ou posterior.
Para versões anteriores à 2.9.5, atualize para a versão 2.9.5 ou posterior.
Após a atualização, altere senhas e segredos que possam ter vazado durante o uso das versões afetadas.
Para implantações que não possam ser atualizadas em tempo hábil, limite o impacto reduzindo o número de usuários que podem obter ou listar o CRD do Apps e restrinja o acesso aos logs de auditoria se o Rancher Manager tiver logs de auditoria habilitados e definidos no nível 2 ou superior.
Exploit
Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Rancher Manager