
在 Headlamp 的集群内版本中发现了一个安全问题,未经身份验证的用户可能能够重用缓存的凭证,通过 Headlamp UI 访问 Helm 功能。仅当 Headlamp 已安装、配置了 config.enableHelm: true,并且授权用户先前访问过 Helm 功能时,Kubernetes 集群才会受到影响。
config.enableHelm: true/clusters/main/helm/releases/list),之后响应将被缓存/clusters/main/helm/releases/list 发送请求,并收到包含敏感信息(包括密钥、令牌和密码)的响应。