Kritische Sicherheitslücken in OpenShift zur Privilege Escalation und Befehlseinschleusung gefunden

Table of Contents

Am 16. September 2024 wurden zwei schwerwiegende Schwachstellen in der OpenShift Container Platform bekannt gegeben, die potenziell zu einer Kompromittierung von Clustern führen können. Beide Sicherheitslücken betreffen den Build-Prozess und erlauben es Angreifern, mit bestimmten Berechtigungen, beliebige Befehle auszuführen und erweiterte Rechte zu erlangen.

CVE-2024-45496 - Missbrauch von erhöhten Rechten im Build-Prozess

Diese Schwachstelle tritt auf, wenn der git-clone-Container während der Build-Initialisierung mit privilegierten Rechten läuft. Ein Angreifer mit Entwicklerzugriff kann eine speziell gestaltete .gitconfig-Datei bereitstellen und dadurch beliebigen Code auf dem Knoten ausführen, auf dem der Container läuft. Der Fehler betrifft die OpenShift-Build-Strategien “Docker” und “Source”.

Schweregrad: CVSS 9.9 (kritisch)

Mitigation: Cluster-Administratoren sollten die Verwendung der “Docker”- und “Source”-Strategien einschränken oder für vertrauenswürdige Benutzer reservieren.

CVE-2024-7387 - Pfadüberschreitung und Befehlseinschleusung

Diese Schwachstelle ermöglicht es einem Angreifer, Pfadüberschreitungsangriffe durchzuführen, wenn eine Docker-Build-Strategie verwendet wird. Angreifer können durch das Überschreiben von ausführbaren Dateien innerhalb des privilegierten Containers mithilfe des Attributs spec.source.secrets.secret.destinationDir in der BuildConfig-Definition beliebige Befehle auf dem OpenShift**-**Clustern ausführen.

Schweregrad: CVSS 9.1 (hoch)

Mitigation: Cluster-Administratoren sollten die Verwendung der “Docker”-Build-Strategie einschränken oder nur hoch vertrauenswürdigen Benutzern erlauben.

Redhat hat mittlerweile Patches bereitgestellt und empfiehlt die Einschränkung von Build Strategy Rechten.

Related Posts

Privilegieneskalation Sicherheitslücke in mehreren Cisco-Produkten

Am 11. September 2024 hat Cisco eine kritische Sicherheitslücke (CVE-2024-20381) in der JSON-RPC API entdeckt, die in mehreren web-basierten Managementschnittstellen ihrer Produkte wie Cisco Crosswork NSO, Cisco Optical Site Manager und Cisco RV340 Dual WAN Gigabit VPN Routers verwendet wird. Ein Angreifer könnte durch Ausnutzung dieser Lücke unautorisierte Änderungen an der Konfiguration vornehmen und eigene Privilegien erhöhen.

Read More

Sicherheitslücke in der JPEG 2000-Bibliothek Kakadu ermöglicht Remote Code Execution

Das Cloud Vulnerability Research (CVR)-Team von Google hat eine kritische Sicherheitslücke in der JPEG 2000-Bibliothek Kakadu entdeckt. Die Schwachstelle betrifft Speicherbeschädigungen und ermöglicht unter bestimmten Bedingungen die Ausführung von beliebigem Code (Remote Code Execution, RCE). Durch eine Technik namens “Conditional Corruption” war es dem CVR-Team möglich, speziell präparierte Bilder zu erstellen, die auf Servern mit der Kakadu-Bibliothek ausgeführt werden, um sensible Informationen zu exfiltrieren.

Read More

Kritische Sicherheitslücken in Adobe Acrobat und Reader

Adobe hat am 10. September 2024 ein Sicherheitsupdate für Acrobat und Reader veröffentlicht, um kritische Schwachstellen zu beheben. Die Sicherheitslücke CVE-2024-41869 betrifft eine Use After Free (CWE-416)-Schwachstelle, die zu beliebigem Codeausführung führen kann. Der CVSS-Wert beträgt 9.8 (kritisch). Betroffen sind Versionen auf Windows und macOS.

Read More