CVE-2025-58061: OpenEBS Local PV RawFile umożliwia nieautoryzowany dostęp do danych woluminów persistent
Luka CVE-2025-58061 w OpenEBS Local PV RawFile pozwala nieuprzywilejowanym użytkownikom na odczyt danych persistent volumes w Kubernetes. Aktualizuj do wersji 0.10.0.
- CVSS
- 5.5 MEDIUM
- EPSS
- 2.62%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W wersjach OpenEBS Local PV RawFile przed 0.10.0 dane woluminów persistent są dostępne do odczytu dla wszystkich użytkowników systemu, co pozwala nieuprzywilejowanym użytkownikom na dostęp do wrażliwych danych, takich jak bazy danych uruchomione w kontenerach Kubernetes. Problem dotyczy katalogu /var/csi/rawfile/ na hostach Kubernetes, gdzie dane są przechowywane z uprawnieniami do odczytu dla wszystkich.
Wpływ biznesowy
Dla operatorów IT i właścicieli infrastruktury Kubernetes oznacza to ryzyko wycieku poufnych danych z baz danych lub innych aplikacji korzystających z persistent volumes OpenEBS. Atakujący bez uprawnień mogą uzyskać dostęp do całych baz danych, co może prowadzić do poważnych naruszeń bezpieczeństwa i utraty zaufania klientów. Zaleca się szybkie podjęcie działań w celu ograniczenia ekspozycji i aktualizacji oprogramowania.
Rekomendowane działania administratora
Zaleca się natychmiastową aktualizację OpenEBS Local PV RawFile do wersji 0.10.0 lub nowszej, gdzie problem został załatany. W międzyczasie warto ograniczyć dostęp do katalogu /var/csi/rawfile/ na hostach Kubernetes oraz monitorować logi pod kątem nieautoryzowanych prób dostępu. Przegląd polityk bezpieczeństwa i uprawnień użytkowników Kubernetes jest również wskazany, aby minimalizować ryzyko.