BDU:2025-03876: Уязвимость программного обеспечения управления кластерами Kubernets Rancher, связанная с недостатками разграничения доступа, позволяющая нарушителю изменить пароль администраторов и получить доступ к их учетным записям
Детали уязвимости BDU:2025-03876
Описание
Уязвимость программного обеспечения управления кластерами Kubernets Rancher связана с недостатками разграничения доступа. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, изменить пароль администраторов и получить доступ к их учетным записям
Что делать с BDU:2025-03876
Высокая уязвимость (CVSS 9.1) должна быть устранена в приоритетном порядке. Рекомендуемый срок — 7 дней по приказу ФСТЭК №117. Проверьте список затронутого ПО ниже и запланируйте обновление.
Используйте калькулятор CVSS для пересчёта с учётом вашей среды. Автоматизируйте мониторинг через модуль БДУ ФСТЭК в КиберОснова.
Оценка критичности (CVSS)
AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HAV:N/AC:L/Au:S/C:C/I:C/A:CCWE — тип уязвимости
CVE — международный идентификатор
Тактики и техники
Уязвимое ПО (4)
| Вендор | Название | Версия | Платформа |
|---|---|---|---|
| Rancher Labs | Rancher | от 2.8.0 до 2.8.14 | Не указана |
| Rancher Labs | Rancher | от 2.9.0 до 2.9.8 | Не указана |
| Rancher Labs | Rancher | от 2.10.0 до 2.10.4 | Не указана |
| Rancher Labs | Rancher | до 2.11.0 | Не указана |
Рекомендации по устранению
Использование рекомендаций: https://github.com/rancher/rancher/releases/tag/v2.8.14 https://github.com/rancher/rancher/releases/tag/v2.9.8 https://github.com/rancher/rancher/releases/tag/v2.10.4 https://github.com/rancher/rancher/releases/tag/v2.11.0
SLA ФСТЭК №117
24 часа
по базовой оценке CVSS 9.1
Уточните SLA под вашу среду
Базовый балл 9.1 не учитывает инфраструктуру. Задайте Environmental-метрики (CR/IR/AR) в калькуляторе — SLA пересчитается автоматически.
Пересчитать CVSS с учётом средыThreat Intelligence
SSVC: Приоритетное устранение
Высокий риск эксплуатации. Запланируйте устранение в ближайшем окне обновлений.
Вероятность эксплуатации в 30 дней (FIRST EPSS)
Информация
Обнаружена
2025-03-31
Опубликована
2025-04-07
Обновлена
2025-04-07
Эксплойт
Данные уточняются
Исправление
Уязвимость устранена
Статус
Подтверждена производителем
Управляйте уязвимостями, а не таблицами
Платформа автоматически подтягивает новые записи из БДУ, привязывает к вашим активам и считает SLA по приказу №117 — без ручного мониторинга.
- Уязвимости → активы → ответственные — цепочка за минуту
- SLA-таймеры и эскалация — дедлайны не горят
- PDF-отчёт для ФСТЭК — за один клик
Связанные уязвимости
Уязвимость поставщика аутентификации GitHub App программного обеспечения управления кластерами Kubernetes Rancher, позво
Уязвимость пользовательского интерфейса программного обеспечения управления кластерами Kubernets Rancher, позволяющая на
Уязвимость компонентов vSphere CPI (Cloud Provider Interface) и vSphere CSI (Container Storage Interface) программной пл
Уязвимость программного обеспечения управления кластерами Kubernets Rancher, связанная с отсутствием ограничения доступа
Уязвимость компонента Webhook программного обеспечения управления кластерами Kubernets Rancher, позволяющая нарушителю п
Что добавляет КиберОснова к данным БДУ ФСТЭК
CVSS v4.0 + калькулятор
Единственный бесплатный калькулятор CVSS v4.0 на русском языке
SLA по приказу №117
Автоматический расчёт сроков устранения: 24ч, 7дн, 30дн
EPSS + CISA KEV
Оценка вероятности эксплуатации и статус активных атак
Полнотекстовый поиск
По названию, CVE, CWE, описанию — русский и английский
Связанные уязвимости
Автоматический подбор по затронутому ПО
Мобильная версия
Адаптивный интерфейс для работы с телефона и планшета
Автоматизируйте управление уязвимостями
КиберОснова SGRC: БДУ ФСТЭК + CVSS + SLA по приказу №117 в одном интерфейсе.