CVE-2024-45496

A flaw was found in OpenShift. This issue occurs due to the misuse of elevated privileges in the OpenShift Container Platform's build process. During the build initialization step, the git-clone container is run with a privileged security context, allowing unrestricted access to the node. An attacker with developer-level access can provide a crafted .gitconfig file containing commands executed during the cloning process, leading to arbitrary command execution on the worker node. An attacker running code in a privileged container could escalate their permissions on the node running the container.
Configurations

No configuration.

History

19 Sep 2024, 20:15

Type Values Removed Values Added
References
  • () https://access.redhat.com/errata/RHSA-2024:6705 -

19 Sep 2024, 14:15

Type Values Removed Values Added
References
  • () https://access.redhat.com/errata/RHSA-2024:6685 -

19 Sep 2024, 08:15

Type Values Removed Values Added
References
  • () https://access.redhat.com/errata/RHSA-2024:6687 -
  • () https://access.redhat.com/errata/RHSA-2024:6689 -

19 Sep 2024, 02:15

Type Values Removed Values Added
Summary
  • (es) Se encontró una falla en OpenShift. Este problema ocurre debido al uso indebido de privilegios elevados en el proceso de compilación de OpenShift Container Platform. Durante el paso de inicialización de la compilación, el contenedor git-clone se ejecuta con un contexto de seguridad privilegiado, lo que permite un acceso sin restricciones al nodo. Un atacante con acceso de nivel de desarrollador puede proporcionar un archivo .gitconfig diseñado que contenga comandos ejecutados durante el proceso de clonación, lo que lleva a la ejecución arbitraria de comandos en el nodo de trabajo. Un atacante que ejecute código en un contenedor privilegiado podría aumentar sus permisos en el nodo que ejecuta el contenedor.
References
  • () https://access.redhat.com/errata/RHSA-2024:6691 -

17 Sep 2024, 00:15

Type Values Removed Values Added
New CVE

Information

Published : 2024-09-17 00:15

Updated : 2024-09-20 12:31


NVD link : CVE-2024-45496

Mitre link : CVE-2024-45496

CVE.ORG link : CVE-2024-45496


JSON object : View

Products Affected

No product.

CWE
CWE-269

Improper Privilege Management