2024年6月19日,我中心收到一则深瞳漏洞实验室监测到一则Rancher Kubernetes Engine组件存在信息泄露漏洞的信息,漏洞编号:CVE-2023-32191,漏洞威胁等级:严重。
影响范围:目前受影响的OpenMetadata版本:
1.4.18 ≤ Rancher Kubernetes Engine < 1.4.19
1.5.9 ≤ Rancher Kubernetes Engine < 1.5.10
2.7.0 ≤ rancher < 2.7.14
2.8.0 ≤ rancher < 2.8.5
利用条件:
1、用户认证:低权限用户
2、前置条件:默认配置
3、触发方式:远程
〈综合评定利用难度〉容易,能够获取敏感信息。
〈综合评定威胁等级〉严重,能导致敏感信息泄露。
官方解决方案:官方已发布新版本修复该漏洞,请受影响用户更新RKE和Rancher版本,链接如下:
https://github.com/rancher/rke/releases
https://github.com/rancher/rancher/releases
信息中心建议受影响的部门及时下载对应版本的补丁进行安装修复,避免漏洞被恶意利用,并做好二次核查。若有疑问请联系信息中心。
信息中心
2024年6月20日