PT-2024-19165 · Rke2+2 · Rke2+2

Jarkko Vesiluoma

·

Publicado

2024-02-19

·

Atualizado

2024-11-05

·

CVE-2024-22030

CVSS v3.1

8.0

Alta

VetorAV:N/AC:H/PR:H/UI:N/S:C/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do Rancher 2.7.0 a 2.7.14
Versões do Rancher 2.8.0 a 2.8.7
Versões do Rancher 2.9.0 a 2.9.1
Descrição
Foi identificada uma vulnerabilidade no Rancher que pode ser explorada em circunstâncias específicas por meio de um ataque man-in-the-middle (MITM). Um invasor precisaria ter controle de um domínio expirado ou executar um ataque de spoofing/sequestro de DNS contra o domínio para explorar essa vulnerabilidade. O domínio visado é aquele usado como URL do Rancher. Esta vulnerabilidade apresenta um alto nível de complexidade, e não há relatos de exploração bem-sucedida.
Recomendações
Para as versões 2.7.0 a 2.7.14 do Rancher, atualize para a versão 2.7.15 para permanecer protegido.
Para as versões 2.8.0 a 2.8.7 do Rancher, atualize para a versão 2.8.8 para permanecer protegido.
Para as versões 2.9.0 a 2.9.1 do Rancher, atualize para a versão 2.9.2 para permanecer protegido.
Como solução alternativa temporária, considere seguir práticas de segurança padrão, incluindo o controle adequado da validade e da propriedade do domínio usado como URL do Rancher, a ativação do DNSSEC e a limpeza e desativação adequadas de clusters não utilizados e clusters downstream.
Para nós do Windows que executam versões mais antigas do RKE2, resolva o problema manualmente seguindo as instruções fornecidas e atualizando a versão do rancher-wins para 0.4.18 ou superior.

Correção

Improper Certificate Validation

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-22030
GHSA-H4H5-9833-V2P4
GO-2024-3161
OPENSUSE-SU-2024:0350-1
OPENSUSE-SU-2024:14447-1
OPENSUSE-SU-2024_3911-1
SUSE-SU-2024:3911-1

Produtos afetados

Rke2
Rancher
Suse