SUSE Rancher Manager三大中高危漏洞曝光,最严重可致集群沦陷

Rancher漏洞示意图

SUSE Rancher安全团队近日修复了影响Rancher Manager的三处漏洞,严重程度从中等到高危不等。这些漏洞可能导致拒绝服务、信息泄露或通过钓鱼攻击窃取令牌,威胁企业Kubernetes管理平台安全。

CVE-2024-58260:用户名篡改导致管理员锁定(CVSS 7.6)

Rancher Manager的用户更新逻辑存在缺陷,可能使拥有提升权限的攻击者锁定管理员账户。安全公告指出:"具有更新其他用户资源权限的用户,可将其.username属性设置为'admin',由于Rancher在登录时强制要求用户名唯一性,这将导致合法管理员和受影响用户均无法登录。"

该漏洞既能实现用户名劫持,又可造成账户锁定,实质导致管理员服务拒绝并破坏平台治理。修复方案规定:用户名设置后禁止修改,确保创建后的不可变性。该漏洞已在v2.12.2、v2.11.6、v2.10.10和v2.9.12版本中修复。

CVE-2025-54468:通过/meta/proxy泄露敏感标头(CVSS 4.7)

这个严重性较低但仍需关注的漏洞涉及Rancher的代理机制。安全公告称:"Impersonate-Extra-标头正通过Rancher的/meta/proxy端点发送至外部实体(如amazonaws.com),这些标头可能包含可识别信息和/或敏感数据(例如电子邮件地址)。"

虽然不会泄露密码或令牌,但用户名或主体ID等信息可能使组织面临隐私和合规风险。修复后的版本已从代理请求中剥离所有Impersonate-标头,相关补丁包含在上述相同版本中。

CVE-2024-58267:通过Rancher CLI实施SAML钓鱼攻击(CVSS 8.1)

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值