PT-2025-1002 · Karmada+1 · Karmada+1

Shiro-Bako

+1

·

Publicado

2025-01-03

·

Atualizado

2025-01-10

·

CVE-2024-56513

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:S/C:C/I:C/A:C
Nome do Software Vulnerável e Versões Afetadas: Versões do Karmada anteriores a 1.12.0
Descrição: O problema está relacionado a privilégios excessivos em clusters no modo PULL, permitindo que um atacante que consiga se autenticar como o karmada-agent obtenha privilégios administrativos sobre todo o sistema de federação, incluindo todos os clusters membros registrados. Isso pode ser explorado mediante o abuso das permissões do comando karmadactl register. O número estimado de dispositivos potencialmente afetados em todo o mundo não foi especificado. Não há informações sobre incidentes no mundo real onde este problema tenha sido explorado.
Recomendações: Para versões do Karmada anteriores a 1.12.0, atualize para a versão 1.12.0 ou posterior para restringir as permissões de acesso dos clusters membros no modo PULL aos recursos do plano de controle. Como solução temporária, restrinja as permissões de acesso dos clusters membros no modo PULL aos recursos do plano de controle de acordo com a Documentação de Permissões de Componentes do Karmada.

Exploit

Correção

Incorrect Privilege Assignment

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-00077
CVE-2024-56513
GHSA-MG7W-C9X2-XH7R
GO-2025-3364
OPENSUSE-SU-2025:14624-1
OPENSUSE-SU-2025_0060-1
SUSE-SU-2025:0060-1

Produtos afetados

Karmada
Suse