PT-2026-107466 · Apache · Apache Yunikorn
CVSS v4.0
2.0
Baixa
| Vetor | AV:N/AC:L/AT:P/PR:H/UI:P/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Apache YuniKorn versões anteriores a 1.10.0
Description
Existe uma falha de bypass no controle de admissão durante a ação de UPDATE de carga de trabalho. Enquanto a ação CREATE aplica as verificações corretamente, a ação UPDATE não implementa verificações de rótulos e anotações de usuário para objetos Kubernetes, como deployments, replicasets, statefulsets, daemonsets, jobs e cronjobs. Isso permite que um usuário especifique uma anotação de informações de usuário arbitrária ou altere o ID do aplicativo para a carga de trabalho. Ao combinar essas ações, um usuário pode obter acesso a uma fila à qual não teria permissão, impactando potencialmente o uso da quota da fila. Além disso, como a aplicação de quota baseada no usuário depende da anotação do usuário, o rastreamento de quota do usuário pode ser evitado mesmo que o aplicativo permaneça na fila correta.
Recommendations
Atualize para a versão 1.10.0.
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Apache Yunikorn