一、 漏洞 CVE-2024-45496 基础信息
漏洞标题
OpenShift-controller-manager:提高构建Pod的权限可能导致OpenShift节点被攻陷
来源:AIGC 神龙大模型
漏洞描述信息
发现了一个OpenShift中的漏洞。这个问题是由于在OpenShift容器平台的构建过程中不当使用了提升的权限所引起的。在构建初始化阶段,git-clone容器以具有安全上下文的特权运行,允许无限制地访问节点。具有开发级别访问权限的攻击者可以提供一个精心制作的.gitconfig文件,其中包含在克隆过程中的执行命令,导致在工作节点上任意命令执行。在具有特权容器中运行代码的攻击者可以在运行容器的节点上提升其权限。
来源:AIGC 神龙大模型
CVSS信息
CVSS:3.1/AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
来源:AIGC 神龙大模型
漏洞类别
特权管理不恰当
来源:AIGC 神龙大模型
漏洞标题
Openshift-controller-manager: elevated build pods can lead to node compromise in openshift
来源:美国国家漏洞数据库 NVD
漏洞描述信息
A flaw was found in OpenShift. This issue occurs due to the misuse of elevated privileges in the OpenShift Container Platform's build process. During the build initialization step, the git-clone container is run with a privileged security context, allowing unrestricted access to the node. An attacker with developer-level access can provide a crafted .gitconfig file containing commands executed during the cloning process, leading to arbitrary command execution on the worker node. An attacker running code in a privileged container could escalate their permissions on the node running the container.
来源:美国国家漏洞数据库 NVD
CVSS信息
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:L
来源:美国国家漏洞数据库 NVD
漏洞类别
特权管理不恰当
来源:美国国家漏洞数据库 NVD
漏洞标题
Red Hat OpenShift Container Platform 安全漏洞
来源:中国国家信息安全漏洞库 CNNVD
漏洞描述信息
Red Hat OpenShift Container Platform是美国红帽(Red Hat)公司的一套可帮助企业在物理、虚拟和公共云基础架构之间开发、部署和管理现有基于容器的应用程序的应用平台。 Red Hat OpenShift Container Platform 4存在安全漏洞,该漏洞源于在构建过程中git-clone容器以特权安全上下文运行,允许对节点的无限制访问。
来源:中国国家信息安全漏洞库 CNNVD
CVSS信息
N/A
来源:中国国家信息安全漏洞库 CNNVD
漏洞类别
其他
来源:中国国家信息安全漏洞库 CNNVD
二、漏洞 CVE-2024-45496 的公开POC
# POC 描述 源链接 神龙链接
三、漏洞 CVE-2024-45496 的情报信息
  • 标题: CVE-2024-45496 - Red Hat Customer Portal -- 🔗来源链接

    标签: vdb-entry x_refsource_REDHAT

    神龙速读
  • 标题: 2308661 – (CVE-2024-45496) CVE-2024-45496 openshift-controller-manager: Elevated Build Pods Can Lead to Node Compromise in OpenShift -- 🔗来源链接

    标签: issue-tracking x_refsource_REDHAT

    神龙速读
  • 标题: RHSA-2024:6685 - Security Advisory - Red Hat Customer Portal -- 🔗来源链接

    标签: vendor-advisory x_refsource_REDHAT

    神龙速读
  • 标题: RHSA-2024:6687 - Security Advisory - Red Hat Customer Portal -- 🔗来源链接

    标签: vendor-advisory x_refsource_REDHAT

    神龙速读
  • 标题: RHSA-2024:6689 - Security Advisory - Red Hat Customer Portal -- 🔗来源链接

    标签: vendor-advisory x_refsource_REDHAT

    神龙速读
  • 标题: RHSA-2024:6691 - Security Advisory - Red Hat Customer Portal -- 🔗来源链接

    标签: vendor-advisory x_refsource_REDHAT

    神龙速读
  • 标题: RHSA-2024:6705 - Security Advisory - Red Hat Customer Portal -- 🔗来源链接

    标签: vendor-advisory x_refsource_REDHAT

    神龙速读
  • 标题: RHSA-2024:3718 - Security Advisory - Red Hat Customer Portal -- 🔗来源链接

    标签: vendor-advisory x_refsource_REDHAT

  • https://nvd.nist.gov/vuln/detail/CVE-2024-45496