「Rancher」にセキュリティアップデート - 複数脆弱性を修正
コンテナの管理プラットフォーム「Rancher」の開発チームはアップデートをリリースした。「クリティカル(Critical)」とされる脆弱性などへ対処している。
「Rancher 2.8.5」「同2.7.14」をリリースしたもので、4件の脆弱性を修正しており、開発チームでは「セキュリティリリース」と位置づけている。
修正した脆弱性を見ると、コンポーネントである「RKE」において資格情報が「configmap」に保存され、読み取り権限があれば管理者以外も参照できる「CVE-2023-32191」に対処した。
今回判明した脆弱性においてもっとも共通脆弱性評価システム「CVSSv3.1」のベーススコアが高く、最高値となる「10.0」と評価されており、重要度は「クリティカル(Critical)」とレーティングされている。
認証プロバイダ(AP)から削除されたユーザーを自動的にクリーンアップしない脆弱性「CVE-2023-22650」を修正。さらに権限昇格の脆弱性「CVE-2023-32196」、シークレットの暗号化構成を有効した場合も一部平文で書き込まれる「CVE-2024-22032」を解消している。
CVSS基本値は、それぞれ「8.8」「6.6」「6.5」と評価されており、重要度は「CVE-2023-22650」を「高(High)」、のこる2件を「中(Moderate)」とした。
(Security NEXT - 2024/06/21 )
ツイート
PR
関連記事
国勢調査の調査票が運搬中に強風で飛散 - 統計センター
アプリマーケットの連携アプリ経由で顧客情報流出の可能性 - スマレジ
フィッシング攻撃契機に不正アクセス - アーク東短オルタナティブ
医師が個人情報含む診察室内写真をSNS投稿 - 横浜市医師会
米当局、「Gogs」の脆弱性悪用に注意喚起 - 修正コードが公開
「FortiSIEM」にクリティカル脆弱性 - 未認証RCEのおそれ
Adobe、11製品にセキュリティ更新 - 「クリティカル」脆弱性など修正
地震後の園児帰宅希望募る保護者向けメールで誤送信 - 佐用町
福袋発売の高負荷時にサイバー攻撃 - コスプレ通販サイト
PWリセット製品「ADSelfService Plus」に認証回避の脆弱性
