CVE-2025-58061: OpenEBS Local PV RawFile umożliwia nieautoryzowany dostęp do danych woluminów persistent

Luka CVE-2025-58061 w OpenEBS Local PV RawFile pozwala nieuprzywilejowanym użytkownikom na odczyt danych persistent volumes w Kubernetes. Aktualizuj do wersji 0.10.0.
CVE-2025-58061CVSS 5.5Containers

CVE-2025-58061: OpenEBS Local PV RawFile umożliwia nieautoryzowany dostęp do danych woluminów persistent

Luka CVE-2025-58061 w OpenEBS Local PV RawFile pozwala nieuprzywilejowanym użytkownikom na odczyt danych persistent volumes w Kubernetes. Aktualizuj do wersji 0.10.0.

CVSS
5.5 MEDIUM
EPSS
2.62%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

W wersjach OpenEBS Local PV RawFile przed 0.10.0 dane woluminów persistent są dostępne do odczytu dla wszystkich użytkowników systemu, co pozwala nieuprzywilejowanym użytkownikom na dostęp do wrażliwych danych, takich jak bazy danych uruchomione w kontenerach Kubernetes. Problem dotyczy katalogu /var/csi/rawfile/ na hostach Kubernetes, gdzie dane są przechowywane z uprawnieniami do odczytu dla wszystkich.

Wpływ biznesowy

Dla operatorów IT i właścicieli infrastruktury Kubernetes oznacza to ryzyko wycieku poufnych danych z baz danych lub innych aplikacji korzystających z persistent volumes OpenEBS. Atakujący bez uprawnień mogą uzyskać dostęp do całych baz danych, co może prowadzić do poważnych naruszeń bezpieczeństwa i utraty zaufania klientów. Zaleca się szybkie podjęcie działań w celu ograniczenia ekspozycji i aktualizacji oprogramowania.

Rekomendowane działania administratora

Zaleca się natychmiastową aktualizację OpenEBS Local PV RawFile do wersji 0.10.0 lub nowszej, gdzie problem został załatany. W międzyczasie warto ograniczyć dostęp do katalogu /var/csi/rawfile/ na hostach Kubernetes oraz monitorować logi pod kątem nieautoryzowanych prób dostępu. Przegląd polityk bezpieczeństwa i uprawnień użytkowników Kubernetes jest również wskazany, aby minimalizować ryzyko.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS