Rancher Schwachstelle exponiert vSphere CPI- und CSI-Anmeldedaten

Am 24.10.2024 wurde eine schwerwiegende Sicherheitslücke (CVE-2022-45157) in Rancher veröffentlicht, die zur Exponierung von vSphere Cloud Provider Interface (CPI)- und Container Storage Interface (CSI)-Anmeldedaten führt. Diese Schwachstelle betrifft Rancher-Versionen ab 2.7.0, einschließlich der Versionen 2.8.0 und 2.9.0. Die Anmeldedaten werden im Klartext in Rancher-Objekten gespeichert, was das Risiko erhöht, dass unberechtigte Benutzer Zugang erhalten könnten.

Betroffen sind folgende Rancher-Objekte:

  • Anmeldedaten im Klartext, die in Cluster-Templates und Terraform-Objekten gespeichert werden.
  • Spezielle Konfigurationswerte (spec.rkeConfig.chartValues.rancher-vsphere-cpi und spec.rkeConfig.chartValues.rancher-vsphere-csi), die von Cluster-Mitgliedern eingesehen werden können.
  • Konfigurationsdateien auf dem Dateisystem der bereitgestellten Cluster.

Benutzern wird dringend empfohlen, die Anmeldedaten für vSphere zu ändern, wenn ein unbefugter Zugriff vermutet wird, und auf die gepatchten Rancher-Versionen 2.8.9 oder 2.9.3 zu aktualisieren. Nach dem Update sollte ein speziell bereitgestelltes Skript ausgeführt werden, um sicherzustellen, dass keine gefährdeten Klartext-Anmeldedaten mehr in den Clustern vorhanden sind.

Für Rancher 2.7 wird kein Patch mehr bereitgestellt.

Related Posts

Sicherheitsrisiko in AWS CDK ermöglicht Kontoübernahme durch fehlerhaft gelöschte S3-Buckets

Am 24. Oktober 2024 veröffentlichte Ofek Itach und Yakir Kadkoda einen umfassenden Bericht, in dem eine neu entdeckte Schwachstelle im AWS Cloud Development Kit (CDK) beschrieben wird. Diese Sicherheitslücke betrifft die Art und Weise, wie das CDK während des sogenannten Bootstrapping-Prozesses S3-Buckets zur Speicherung von Deployment-Assets erstellt. Insbesondere wurde festgestellt, dass das manuelle Löschen dieser Buckets durch Benutzer ein Einfallstor für Angreifer darstellen kann.

Read More

Schwachstelle in OpenSSL: Out-of-Bounds-Speicherzugriffe durch ungültige GF(2^m)-Parameter (CVE-2024-9143)

Die kürzlich entdeckte Schwachstelle CVE-2024-9143 betrifft die Verwendung von low-level GF(2^m) elliptischen Kurven in OpenSSL, die zu Out-of-Bounds-Speicherzugriffen führen können. Obwohl diese Lücke potenziell für das Ausführen von Remote-Code genutzt werden könnte, ist die Wahrscheinlichkeit eines realen Angriffs gering, da die meisten Implementierungen nur “benannte Kurven” unterstützen. Betroffen sind verschiedene Versionen von OpenSSL (3.3, 3.2, 3.1, 3.0, 1.1.1, 1.0.2). Updates werden in den nächsten Versionen veröffentlicht.

Read More

Grafana mit DuckDB: SQL Injection CVE-2024-9264 erlaubt auslesen beliebiger Dateien

Am 17. Oktober 2024 wurde die Schwachstelle CVE-2024-9264 bekannt, die eine Post-Authentication SQL Injection in Grafana betrifft. Konkret betrifft die Schwachstelle das experimentelle SQL Expressions-Feature, das DuckDB-Abfragen zulässt, welche Benutzereingaben verarbeiten. Da diese Eingaben unzureichend gefiltert werden, ermöglicht dies eine Befehlseinschleusung und lokale Dateiinclusion. Authentifizierte Benutzer mit mindestens VIEWER-Rechten können über manipulierte Abfragen Dateien aus dem Dateisystem auslesen.

Read More