Red Hat a documenté une faille d’autorisation inter-espaces dans multicluster-observability-addon. Un utilisateur autorisé à modifier la configuration ManagedClusterAddOn d’un cluster géré peut référencer des ressources ClusterLogForwarder ou OpenTelemetryCollector hors de son espace de noms autorisé.
Analyse technique
Le composant ne valide pas suffisamment l’espace de noms des références de configuration avant leur traitement. Lorsqu’une ressource référencée utilise un Secret, l’add-on peut recopier ce Secret vers le cluster géré contrôlé par l’attaquant, entraînant une divulgation de secrets entre espaces de noms.
Impact, versions et correctif
Action recommandée
Appliquer les correctifs Red Hat disponibles pour les produits concernés. En attendant, désactiver les fonctions MCOA de log-forwarding et tracing concernées, puis auditer les configurations ManagedClusterAddOn et les copies de Secrets vers les clusters gérés.
Sources
Priorisation DFS : P3 · confiance de recoupement élevée · 2 source(s).