В новой версии
Kyverno 1.19.1 был исправлен ряд уязвимостей. Самая критичная,
GHSA-5qq8-67g6-4h2w, позволяет через apiCall в namespaced Policy обойти namespace isolation и выполнить POST запрос от имени ServiceAccount Kyverno, вплоть до создания MutatingWebhookConfiguration и повышения привилегий до cluster-admin. Уязвимость имеет CVSS 9.9.
GHSA-c5qq-7g2q-cpqp позволяет через percent-encoded
.. обойти проверку namespace и читать ресурсы за его пределами, а исправление для
GHSA-q825-p383-r9v5 устраняет SSRF в legacy apiCall, который мог использоваться для доступа к cloud metadata и внутренним сервисам с токеном Kyverno.
Также исправлены
GHSA-59v6-2x73-wfg4, позволяющая namespaced policy читать cross-namespace данные через globalcontext.Lib, и
GHSA-5cjf-wwfg-pj4c, позволяющая через PolicyException обойти проверку подписей образов в ImageValidatingPolicy.
Для всех пяти advisories CVE пока не назначены.
MemOps🤨