- شناسه CVE-2025-6017 :CVE
- CWE-359 :CWE
- yes :Advisory
- منتشر شده: جولای 2, 2025
- به روز شده: جولای 2, 2025
- امتیاز: 5.5
- نوع حمله: Unknown
- اثر گذاری: Information Disclosure
- حوزه: مدیریت هویت و دسترسی
- برند: Red Hat
- محصول: Red Hat Advanced Cluster Management
- وضعیتPublished :CVE
- No :POC
- وضعیت آسیب پذیری: patch شده
چکیده
یک آسیبپذیری در Red Hat Advanced Cluster Management نسخههای 2.10 تا 2.12 شناسایی شده است. این آسیب پذیری به کاربران با نقش ClusterReader اجازه میدهد اعتبارنامههای محرمانه خوشه های مدیریتشده را از طریق رابط کاربری مشاهده کنند.
توضیحات
این آسیبپذیری در RHACM نسخههای 2.10 (قبل از 2.10.7)، 2.11 (قبل از 2.11.4) و 2.12 (قبل از 2.12.4) به دلیل ضعف در کنترل دسترسی در رابط کاربری رخ میدهد. کاربران با نقش ClusterReader، که یک نقش غیرممتاز است، میتوانند اعتبارنامههای محرمانه خوشه های مدیریتشده توسط RHACM را مشاهده کنند. این اطلاعات تنها باید برای کاربران مجاز قابل دسترسی باشد و افشای آن میتواند منجر به نقض محرمانگی اطلاعات مدیریتی و افشای آن برای افراد غیرمجاز شود. نسخه 2.13 این آسیب پذیری را برطرف کرده و نسخههای بهروزرسانیشده (2.10.7، 2.11.4، 2.12.4) نیز پچ شدهاند.
CVSS
Score | Severity | Version | Vector String |
5.5 | MEDIUM | 3.1 | CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:N/A:N |
لیست محصولات آسیب پذیر
Versions | Product |
< 2.10.7, < 2.11.4, < 2.12.4 | Red Hat Advanced Cluster Management for Kubernetes 2 |
لیست محصولات بروز شده
Versions | Product |
2.10.7, 2.11.4, 2.12.4, 2.13 | Red Hat Advanced Cluster Management for Kubernetes 2 |
نتیجه گیری
به کاربران توصیه میشود فوراً RHACM را به نسخههای 2.10.7، 2.11.4، 2.12.4 یا 2.13 بهروزرسانی کنند. همچنین دسترسی نقش ClusterReader را بررسی و محدود کرده و اطلاعیههای امنیتی Red Hat را برای بهروزرسانیهای بیشتر دنبال نمایند.
منابع
- https://www.cve.org/CVERecord?id=CVE-2025-6017
- https://www.cvedetails.com/cve/CVE-2025-6017/
- https://access.redhat.com/security/cve/CVE-2025-6017
- https://vulmon.com/vulnerabilitydetails?qid=CVE-2025-6017
- https://vuldb.com/?id.314600
- https://bugzilla.redhat.com/show_bug.cgi?id=2372362
- https://nvd.nist.gov/vuln/detail/CVE-2025-6017
- https://cwe.mitre.org/data/definitions/359.html