„`html
Zusammenfassung
Eine Privilegien-Eskalations-Schwachstelle in containerized-data-importer (CDI) für Kubernetes ermöglicht es Benutzern mit der aggregierten cdi.kubevirt.io:view ClusterRole, PVC-Inhalte über Namespace-Grenzen hinweg zu exfiltrieren. Die Vulnerability ermöglicht Datenzugriff auf beliebige PVCs im Cluster durch Missbrauch insuffizienter Autorisierungsprüfungen beim DataVolume-Cloning.
Betroffene Systeme
Alle Kubernetes-Cluster mit installiertem containerized-data-importer (CDI) sind betroffen. Die Vulnerability trifft insbesondere Umgebungen zu, in denen:
- Die cdi.kubevirt.io:view ClusterRole via ClusterRoleBinding verteilt ist
- Benutzer oder Service Accounts gleichzeitig write-Zugriff auf mindestens einen Namespace besitzen
- Multi-Tenant-Szenarien mit Namespace-Isolation implementiert sind
Technische Details
Die Schwachstelle resultiert aus einer fehlerhaften Autorisierungslogik in CDI’s DataVolume Clone-Mechanismus. Die cdi.kubevirt.io:view ClusterRole enthält eine Regel, die create-Operationen auf der datavolumes/source Subresource erlaubt. Dies wird als ausreichende Berechtigung für das Klonen beliebiger PVCs interpretiert, ohne dass write-Zugriff auf den Quell-Namespace erforderlich ist.
Ein Angreifer mit dieser Konstellation kann mittels DataVolume-Clone-Operation beliebige PVC-Inhalte in einen kontrollierten Namespace kopieren und somit exfiltrieren. Dies umgeht die Namespace-Isolation und die read-only Garantien der view-Role fundamental.
Empfohlene Massnahmen
- Überprüfen Sie ClusterRoleBindings für cdi.kubevirt.io:view und deren Verbreitung
- Beschränken Sie die cdi.kubevirt.io:view Role auf minimale erforderliche Benutzer
- Implementieren Sie NetworkPolicies zur Netzwerk-Isolation von Namespaces
- Monitoren Sie DataVolume-Clone-Operationen mittels Audit-Logging
- Warten Sie auf einen Security-Patch und deployen Sie diesen zeitnah
- Erwägen Sie temporäre Deaktivierung der DataVolume Clone-Funktionalität
Bewertung
CVSS 7.7 (High) – Die Vulnerability ermöglicht Datenzugriff über Namespace-Grenzen hinweg durch gängige Rollen-Konfigurationen. Die Kombination mit write-Zugriff auf einen beliebigen Namespace ist ein häufiges Szenario in Multi-Tenant-Clustern, was das Risiko erheblich erhöht.
„`