Dell asks admins to patch max severity CSM flaws as soon as possible
Dell ha solucionado dos vulnerabilidades de máxima gravedad localizadas en los Módulos de Almacenamiento en Contenedor (CSM), los cuales conectan los sistemas de almacenamiento empresarial de la marca con entornos de Kubernetes. Estos componentes amplían las funciones de los controladores estándar y son compatibles con las plataformas principales de almacenamiento de la compañía. Las fallas críticas fueron descubiertas específicamente en el módulo de seguridad de autorización de los CSM y se originan por una falta de autenticación en funciones fundamentales.
El primer fallo permite que atacantes remotos y sin autenticación obtengan credenciales administrativas del sistema de respaldo de almacenamiento para todos los arreglos registrados, logrando evadir los controles y obteniendo control administrativo total sobre la infraestructura. La segunda debilidad, presente en el servicio de inquilinos y en el proxy de autorización, también facilita que los actores maliciosos consigan privilegios de administrador al sortear las barreras de autenticación. La compañía emitió avisos advirtiendo que esto posibilita el acceso no autorizado y la manipulación de recursos de almacenamiento en todos los inquilinos.
En la misma fecha, el fabricante corrigió otros cuatro problemas de seguridad de carácter crítico en los CSM. Estas fallas adicionales permiten a atacantes remotos sin privilegios alcanzar acceso de root en nodos de clústeres, obtener privilegios administrativos en el proxy de autorización, falsificar tokens de autenticación para conseguir dichos privilegios, y sortear los controles de acceso en Kubernetes para obtener lectura a nivel de clúster sobre los secretos de la plataforma. La recomendación oficial es actualizar los módulos de almacenamiento en contenedor a la versión correspondiente o posterior que corrige estos defectos lo antes posible.