PT-2025-9094 · Rancher · Rancher

Pietro Dellamore

·

Publicado

2025-02-27

·

Atualizado

2025-04-11

·

CVE-2025-23387

CVSS v3.1

5.3

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:L
Nome do Software Vulnerável e Versões Afetadas Versões do Rancher anteriores à v2.8.13 Versões do Rancher anteriores à v2.9.7 Versões do Rancher anteriores à v2.10.3
Descrição Foi identificada uma vulnerabilidade no Rancher na qual um usuário não autenticado pode listar e excluir tokens de autenticação da CLI, impedindo que os usuários façam login via CLI. Este problema afeta provedores de autenticação baseados em SAML e ocorre porque o fluxo de login da CLI consulta o endpoint /v3-public/authTokens/<token name>. O token é criptografado e não pode ser usado para personificar um usuário real caso seja interceptado. Implantações do Rancher que utilizam apenas o provedor de autenticação local ou provedores de autenticação não baseados em SAML não são impactadas.
Recomendações Para versões anteriores à v2.8.13, atualize para a versão v2.8.13 ou posterior. Para versões anteriores à v2.9.7, atualize para a versão v2.9.7 ou posterior. Para versões anteriores à v2.10.3, atualize para a versão v2.10.3 ou posterior. Como solução temporária, os usuários podem evitar o uso da CLI do Rancher para fazer login.

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-23387
GHSA-5QMP-9X47-92Q8
GO-2025-3489
OPENSUSE-SU-2025:14889-1

Produtos afetados

Rancher