
クラスター内バージョンのHeadlampにおいて、認証されていないユーザーがキャッシュされた認証情報を再利用して、Headlamp UIを通じてHelm機能にアクセスできる可能性があるセキュリティ問題が発見されました。Kubernetesクラスターは、Headlampがインストールされ、config.enableHelm: trueが設定され、かつ許可されたユーザーが以前にHelm機能にアクセスした場合にのみ影響を受けます。
config.enableHelm: true で設定されている/clusters/main/helm/releases/list)を開く必要があり、その後レスポンスがキャッシュされる/clusters/main/helm/releases/list にリクエストを送信し、キー、トークン、パスワードなどの機密情報を含むレスポンスを受け取ることができます。