CVE-2023-2728
Umgehen der vom ServiceAccount-Admission-Plugin durchgesetzten Richtlinie für mountable Secrets
- Veröffentlicht
- 03.07.2023
- Aktualisiert
- 13.02.2025
- CNA zuweisen
- kubernetes
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:NNiedrig · nächste 30 Tage
- Perzentil
- 81,1 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Benutzer können möglicherweise Container starten, die die vom ServiceAccount-Admissions-Plugin durchgesetzte Richtlinie für mountbare Secrets umgehen, wenn ephemere Container verwendet werden. Die Richtlinie stellt sicher, dass Pods, die mit einem ServiceAccount ausgeführt werden, nur auf Secrets verweisen dürfen, die im secrets-Feld des ServiceAccounts angegeben sind. Kubernetes-Cluster sind nur betroffen, wenn das ServiceAccount-Admissions-Plugin und die Annotation `kubernetes.io/enforce-mountable-secrets` zusammen mit ephemeren Containern verwendet werden.
Quellen
1- Metasploit-Module-TFMExploit
Modul, geschrieben in Ruby, mit dem Ziel, die Schwachstellen CVE-2023-2728 und CVE-2024-3177 auszunutzen, die beide mit der Secret-Mount-Richtlinie in einem Kubernetes-Cluster zusammenhängen, unter Verwendung eines benutzerdefinierten Metasploit-Moduls. Teil eines Abschlussprojekts für einen Master in Cybersicherheit.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.