PT-2025-43690 · Suse · Rancher
CVE-2023-32199
·
Publicado
2025-10-24
·
Atualizado
2026-07-30
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:H/UI:R/S:U/C:L/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
Versões do Rancher anteriores a 2.12.3
Versões do Rancher anteriores a 2.11.7
Descrição
Existe uma falha no Rancher Manager onde a remoção de um
GlobalRole personalizado que concede acesso administrativo, ou sua vinculação correspondente, não revoga o acesso do usuário aos clusters. Isso impacta GlobalRoles personalizados com um * em * na regra * para recursos ou uma regra * em * para URLs de não recursos. Especificamente, quando um usuário é vinculado a tal GlobalRole administrativo personalizado, um ClusterRoleBinding é criado em todos os clusters, vinculando-os ao ClusterRole cluster-admin. Excluir o GlobalRole ou seu GlobalRoleBinding não remove este ClusterRoleBinding, permitindo acesso contínuo. O problema permite que um usuário mantenha acesso ao cluster mesmo após ser desatribuído do GlobalRole administrativo personalizado ou após a exclusão do role. ClusterRoleBindings órfãos são marcados com a anotação authz.cluster.cattle.io/admin-globalrole-missing=true.Recomendações
Versões anteriores a 2.12.3: Atualize para a versão 2.12.3 ou posterior.
Versões anteriores a 2.11.7: Atualize para a versão 2.11.7 ou posterior.
Se a atualização não for possível, identifique e remova manualmente os
ClusterRoleBindings órfãos usando o comando: kubectl get clusterrolebinding -o jsonpath='{range .items[?(@.metadata.annotations.authz.cluster.cattle.io/admin-globalrole-missing=="true")]}{.metadata.name}{" "}{end}'.Correção
Improper Preservation of Permissions
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Rancher