云容器引擎 CCE-Kubernetes subpath符号链接交换安全漏洞(CVE-2021- 25741):漏洞详情

时间:2023-11-01 16:18:15

漏洞详情

社区在 Kubernetes 中发现了一个安全问题,用户可以创建一个带有subPath volume挂载的容器,访问卷外的文件和目录,包括主机文件系统上的文件和目录。

容器使用subPath去挂载一些文件或者目录时,攻击者可能利用Symlink Exchange 访问除挂载目录之外的目录或者主机上的文件,造成越权。

表1 漏洞信息

漏洞类型

CVE-ID

漏洞级别

披露/发现时间

资源管理错误

CVE-2021-25741

2021-09-15

support.huaweicloud.com/bulletin-cce/CVE-2021-25741.html