Kritische Sicherheitslücken in OpenShift zur Privilege Escalation und Befehlseinschleusung gefunden

Table of Contents

Am 16. September 2024 wurden zwei schwerwiegende Schwachstellen in der OpenShift Container Platform bekannt gegeben, die potenziell zu einer Kompromittierung von Clustern führen können. Beide Sicherheitslücken betreffen den Build-Prozess und erlauben es Angreifern, mit bestimmten Berechtigungen, beliebige Befehle auszuführen und erweiterte Rechte zu erlangen.

CVE-2024-45496 - Missbrauch von erhöhten Rechten im Build-Prozess

Diese Schwachstelle tritt auf, wenn der git-clone-Container während der Build-Initialisierung mit privilegierten Rechten läuft. Ein Angreifer mit Entwicklerzugriff kann eine speziell gestaltete .gitconfig-Datei bereitstellen und dadurch beliebigen Code auf dem Knoten ausführen, auf dem der Container läuft. Der Fehler betrifft die OpenShift-Build-Strategien “Docker” und “Source”.

Schweregrad: CVSS 9.9 (kritisch)

Mitigation: Cluster-Administratoren sollten die Verwendung der “Docker”- und “Source”-Strategien einschränken oder für vertrauenswürdige Benutzer reservieren.

CVE-2024-7387 - Pfadüberschreitung und Befehlseinschleusung

Diese Schwachstelle ermöglicht es einem Angreifer, Pfadüberschreitungsangriffe durchzuführen, wenn eine Docker-Build-Strategie verwendet wird. Angreifer können durch das Überschreiben von ausführbaren Dateien innerhalb des privilegierten Containers mithilfe des Attributs spec.source.secrets.secret.destinationDir in der BuildConfig-Definition beliebige Befehle auf dem OpenShift**-**Clustern ausführen.

Schweregrad: CVSS 9.1 (hoch)

Mitigation: Cluster-Administratoren sollten die Verwendung der “Docker”-Build-Strategie einschränken oder nur hoch vertrauenswürdigen Benutzern erlauben.

Redhat hat mittlerweile Patches bereitgestellt und empfiehlt die Einschränkung von Build Strategy Rechten.

Related Posts

Path Traversal-Schwachstelle in Spring Web Frameworks entdeckt

Am 12. September 2024 wurde eine Path Traversal-Schwachstelle (CVE-2024-38816) in den funktionalen Web-Frameworks WebMvc.fn und WebFlux.fn entdeckt. Anwendungen, die statische Ressourcen über diese Frameworks bereitstellen, sind anfällig für Angriffe, bei denen Angreifer Zugriff auf Dateien des Dateisystems erhalten können. Dies betrifft Anwendungen, die RouterFunctions mit einem FileSystemResource-Standort verwenden.

Read More

GitLab Patch stopft SAML-Authentifizierungs Lücke

Am 17. September 2024 hat GitLab neue kritische Patch-Versionen für die Community Edition (CE) und Enterprise Edition (EE) veröffentlicht: 17.3.3, 17.2.7, 17.1.8, 17.0.8 und 16.11.10. Diese Versionen beheben schwerwiegende Sicherheitslücken und enthalten Bugfixes. Es wird dringend empfohlen, alle selbstverwalteten GitLab-Instanzen auf die neueste Version zu aktualisieren.

Read More

Hacker veröffentlichen 487 GB Daten von Kawasaki im Darknet

Der Motorradhersteller Kawasaki wurde im September 2024 Ziel eines Cyberangriffs, der den europäischen Hauptsitz des Unternehmens, Kawasaki Motors Europe (KME), betraf. Obwohl Kawasaki behauptet, der Angriff sei “nicht erfolgreich” gewesen, hat die Ransomware-Gruppe Ransomhub fast 500 GB an Unternehmensdaten im Darknet veröffentlicht.

Read More