PT-2026-107865 · Apache · Dolphinscheduler
CVSS v3.1
7.1
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Apache DolphinScheduler versões 3.2.0 até 3.4.2
Description
Uma falha de autorização permite que usuários autenticados não administradores recuperem dados de configuração do Kubernetes destinados à configuração de cluster gerenciada por administradores. Os dados de kubeconfig expostos contêm credenciais que podem permitir que os usuários se autentiquem diretamente na API do Kubernetes fora da aplicação. Dependendo das permissões das credenciais divulgadas, como acesso de cluster-admin ou de conta de serviço privilegiada, um invasor pode ler Secrets do Kubernetes, criar pods e estabelecer acesso persistente ao cluster.
Recommendations
Atualizar para a versão 3.4.3.
Correção
Missing Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Dolphinscheduler