Haavatavus Red Hat OpenShift AI-s, mis vÔimaldab root-juurdepÀÀsu klastrite sÔlmedele.

OpenShift AI Service platvormil, mis vĂ”imaldab korraldada klastrite tööd AI mudelite tĂ€itmiseks ja Ă”petamiseks, on avastatud haavatavus (CVE-2025-10725), mis vĂ”imaldab mitteprivileegitud kasutajal saada administraatori Ă”igusi klastris. PĂ€rast edukat rĂŒnnakut saab kurjategija kontrollida klastrit, omada tĂ€ielikku juurdepÀÀsu kĂ”igile teenustele, andmetele ja klastris kĂ€ivitatud rakendustele, samuti root-juurdepÀÀsu klastrite sĂ”lmedele.

RĂŒnnaku lĂ€biviimiseks piisab mistahes mitteprivileegitud autentimisest platvormile, nĂ€iteks vĂ”ib rĂŒnnaku lĂ€bi viia OpenShift AI uurija, kes kasutab Jupyter notebook'i. Probleem on hinnatud kriitiliseks tasemeks — 9,9 skaalal 10.

Haavatavus on tingitud vale rolli „kueue-batch-user-role“ mÀÀramisest, mis ekslikult oli seotud grupiga „system:authenticated“, mis vĂ”imaldas igal teenuse kasutajal luua töö (OpenShift Job) igas nimede ruumis. Muuhulgas vĂ”is iga kasutaja luua töö privileege omavas nimede ruumis „openshift-apiserver-operator“ ja seadistada selle kĂ€ivitamise ServiceAccount privileegidega.

Koodide tĂ€itmise keskkonnas, kus on ServiceAccount privileegid, on juurdepÀÀsuteenus, mille kasutaja sai vĂ€lja tĂ”mmata ja kasutada rohkem privileege omavate kontode kompromiteerimiseks. LĂ”ppkokkuvĂ”ttes vĂ”is rĂŒnnaku viia selleni, et saavutatakse root-juurdepÀÀs master-sĂ”lmedele, mille jĂ€rel rĂŒndajal on tĂ€ielik kontroll kogu klastrisisu ĂŒle.

Allikas: opennet.ru

Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster