CVE-2021-36782: fallo crítico en SUSE Rancher
Rancher: Plaintext storage and exposure of credentials in Rancher API and cluster.management.cattle.io object
Publicada el · Actualizada el
Corrige pronto. Ella tiene exploit funcional público.
Rancher almacena credenciales sensibles en texto plano permitiendo que usuarios autenticados las lean a través de la API de Kubernetes. Cualquiera con acceso básico al cluster puede obtener contraseñas y secretos que deberían estar protegidos.
Vulnerabilidad CWE-312 que permite a usuarios autenticados (Propietarios de Cluster, Miembros, Propietarios de Proyecto, Miembros y usuarios base) recuperar datos sensibles en texto plano mediante llamadas a la API de Kubernetes. Requiere autenticación válida; el impacto incluye exposición de todas las credenciales y secretos almacenados.
En el mismo producto, de las más peligrosas a las menos.