Një vulnerabilitet në Red Hat OpenShift AI, që lejon akses root në nyjat e klasterit.

Në platformën OpenShift AI Service, e cila mundëson organizimin e punës së klasterit për kryerjen dhe trajnimet e modeleve AI, është zbuluar një vulnerabilitet (CVE-2025-10725), i cili lejon një përdorues të pa privilegjuar të fitojë të drejta administratori për klasterin. Pas një sulmi të suksesshëm, sulmuesi fiton mundësinë për të menaxhuar klasterin, qasje të plotë në të gjitha shërbimet, të dhënat dhe aplikacionet e zakonshme që ekzekutohen në klaster, si dhe qasje root në nyjat e klasterit.

PĂ«r tĂ« kryer sulmin, mjafton çdo qasje e autentikuar e pa privilegjuar nĂ« platformĂ«; pĂ«r shembull, njĂ« kĂ«rkues i lidhur me OpenShift AI qĂ« pĂ«rdor Jupyter notebook mund tĂ« kryejĂ« sulmin. Problemi i Ă«shtĂ« caktuar njĂ« nivel kritike rreziku — 9.9 nga 10.

Vulnerabiliteti shkaktohet nga caktimi i papërshtatshëm i rolit 'kueue-batch-user-role', i cili për fat të keq ishte lidhur me grupin 'system:authenticated', duke lejuar çdo përdorues shërbimi të krijojë një punë (OpenShift Job) në çdo hapësirë emri. Mes të tjerash, çdo përdorues mund të krijonte një punë në hapësirën privilegjuese 'openshift-apiserver-operator' dhe ta konfiguronte atë për t'u ekzekutuar me privilegje të ServiceAccount.

Në ambientin për ekzekutimin e kodit me privilegje të ServiceAccount është i disponueshëm një token akses me të drejta të ServiceAccount, të cilin sulmuesi mund ta nxjerrë dhe ta përdorë për të kompromentuar llogaritë më privilegjuese. Në fund, sulmi mund të çonte në marrjen e qasjes root në nyjat master, pas së cilës sulmuesi fitonte mundësinë për të menaxhuar plotësisht të gjithë përmbajtjen e klasterit.

Burimi: opennet.ru

Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« đŸ”„ Bli njĂ« hosting tĂ« besueshĂ«m pĂ«r faqet me mbrojtje DDoS, VPS VDS serverĂ« | ProHoster