Dell CSM Flaws Enable Unauthenticated Admin Access and Root on Kubernetes Nodes
Dell ha lanzado actualizaciones de seguridad para corregir múltiples fallos críticos descubiertos en los módulos de almacenamiento en contenedores (CSM). Estas fallos, que afectan a todas las versiones anteriores a la especificada como solución, permiten que actores maliciosos comprometan sistemas vulnerables y tomen el control de los mismos si no se aplican los parches correspondientes.
Entre los problemas identificados se encuentran vulnerabilidades por falta de autenticación en componentes como el servidor gRPC y el servicio de inquilinos, así como fallos por el uso de credenciales y claves criptográficas predefinidas. Estas debilidades pueden ser aprovechadas por atacantes remotos sin autenticación para obtener acceso de administrador a los sistemas de almacenamiento backend, saltarse controles de acceso y generar tokens administrativos válidos.
Otras fallas involucran una gestión inadecuada de privilegios y problemas en motores de plantillas, lo que permite a atacantes con pocos privilegios escalar accesos y obtener control de nivel root en los nodos del clúster de Kubernetes, además de manipular recursos y leer información confidencial. La compañía fabricante ha señalado que la única solución disponible es actualizar a la versión corregida y rotar los secretos de firma JWT, ya que no existen mitigaciones alternativas.