「Rancher」にセキュリティアップデート - 複数脆弱性を修正
コンテナの管理プラットフォーム「Rancher」の開発チームはアップデートをリリースした。「クリティカル(Critical)」とされる脆弱性などへ対処している。
「Rancher 2.8.5」「同2.7.14」をリリースしたもので、4件の脆弱性を修正しており、開発チームでは「セキュリティリリース」と位置づけている。
修正した脆弱性を見ると、コンポーネントである「RKE」において資格情報が「configmap」に保存され、読み取り権限があれば管理者以外も参照できる「CVE-2023-32191」に対処した。
今回判明した脆弱性においてもっとも共通脆弱性評価システム「CVSSv3.1」のベーススコアが高く、最高値となる「10.0」と評価されており、重要度は「クリティカル(Critical)」とレーティングされている。
認証プロバイダ(AP)から削除されたユーザーを自動的にクリーンアップしない脆弱性「CVE-2023-22650」を修正。さらに権限昇格の脆弱性「CVE-2023-32196」、シークレットの暗号化構成を有効した場合も一部平文で書き込まれる「CVE-2024-22032」を解消している。
CVSS基本値は、それぞれ「8.8」「6.6」「6.5」と評価されており、重要度は「CVE-2023-22650」を「高(High)」、のこる2件を「中(Moderate)」とした。
(Security NEXT - 2024/06/21 )
ツイート
PR
関連記事
ふるさと納税寄付者向けのメールに他寄付者の個人情報 - 太田市
従業員リスト持出、再就職先の侵害調査から発覚 - あすか製薬
代表メールに不正アクセス、スパム送信の踏み台に - 愛知農済
アンケートフォームで不備、個人情報が閲覧可能に - 関市
「ManageEngine ADAudit Plus」に脆弱性 - 4月に修正実施
「BIND 9」にキャッシュ汚染など複数脆弱性 - 修正版を公開
WordPress向けSSOプラグインに認証回避の脆弱性
2Qのセキュ相談、「偽警告」相談が増加 - 直近2年間で最多
「Chrome」に今月5度目のセキュリティ更新 - 脆弱性4件に対処
県サイトに個人情報記載の図面を掲載 - 長野県
