Oracle Linux 8:kubernetes (ELSA-2022-10036)

high Nessus Plugin ID 168283

概要

遠端 Oracle Linux 主機缺少一個或多個安全性更新。

說明

遠端 Oracle Linux 8 主機中安裝的套件受到 ELSA-2022-10036 公告中提及的多個弱點影響。

- 使用者可存取控制平面網路中的安全端點。只有在不受信任的使用者可以修改 Node 物件並向其傳送 Proxy 要求時,Kubernetes 叢集才會受到影響。Kubernetes 支援節點代理,允許 kube-apiserver 的用戶端存取 Kubelet 的端點,以建立與 Pod 的連線、擷取容器記錄等等。雖然 Kubernetes 已驗證節點的代理伺服器位址,但 kube-apiserver 中的一個錯誤使其有可能繞過此驗證。若繞過此驗證,則經驗證的目的地為節點的要求可傳送至 API 伺服器的私人網路。
(CVE-2022-3294)

- 經授權可在整個叢集範圍內列出或檢視一種命名空間自訂資源的使用者,可在未經授權的情況下,讀取相同 API 群組中不同類型的自訂資源。如果下列條件皆成立,則叢集會受到此弱點影響:1. 有 2 個以上的 CustomResourceDefinition 共用同一個 API 群組。2. 使用者對其中一個自訂資源擁有全叢集的清單或監視授權。3. 相同使用者無權讀取相同 API 群組中的其他自訂資源。(CVE-2022-3162)

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

更新受影響的套件。

另請參閱

https://linux.oracle.com/errata/ELSA-2022-10036.html

Plugin 詳細資訊

嚴重性: High

ID: 168283

檔案名稱: oraclelinux_ELSA-2022-10036.nasl

版本: 1.4

類型: local

代理程式: unix

已發布: 2022/11/29

已更新: 2023/3/21

支援的感應器: Frictionless Assessment Agent, Nessus Agent, Nessus

風險資訊

VPR

風險因素: Medium

分數: 5.9

CVSS v2

風險因素: High

基本分數: 9

時間分數: 6.7

媒介: CVSS2#AV:N/AC:L/Au:S/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2022-3294

CVSS v3

風險因素: High

基本分數: 8.8

時間分數: 7.7

媒介: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

時間媒介: CVSS:3.0/E:U/RL:O/RC:C

弱點資訊

CPE: p-cpe:/a:oracle:linux:olcne-api-server, p-cpe:/a:oracle:linux:olcne-gluster-chart, p-cpe:/a:oracle:linux:olcne-grafana-chart, p-cpe:/a:oracle:linux:olcne-istio-chart, p-cpe:/a:oracle:linux:olcne-metallb-chart, p-cpe:/a:oracle:linux:olcne-nginx, p-cpe:/a:oracle:linux:olcne-oci-ccm-chart, p-cpe:/a:oracle:linux:olcne-olm-chart, p-cpe:/a:oracle:linux:olcne-prometheus-chart, p-cpe:/a:oracle:linux:olcne-utils, p-cpe:/a:oracle:linux:olcnectl, cpe:/o:oracle:linux:8, p-cpe:/a:oracle:linux:kubeadm, p-cpe:/a:oracle:linux:kubectl, p-cpe:/a:oracle:linux:kubelet, p-cpe:/a:oracle:linux:olcne-agent

必要的 KB 項目: Host/local_checks_enabled, Host/RedHat/release, Host/RedHat/rpm-list, Host/OracleLinux

可輕鬆利用: No known exploits are available

修補程式發佈日期: 2022/11/29

弱點發布日期: 2022/11/29

參考資訊

CVE: CVE-2022-3162, CVE-2022-3294