OpenShift Pipelines 운영자에서 결함이 발견되었습니다. tekton-scheduler-rolebinding ClusterRoleBinding은 tekton-scheduler-role ClusterRole을 통해 Kueue 및 cert-manager 사용자 정의 리소스에 대한 system:authenticated 그룹 쓰기 액세스 권한을 부여합니다. Kueue 또는 cert-manager CRD가 클러스터에 있는 경우 인증된 모든 사용자는 워크로드 일정을 방해하거나, 일정 우선 순위를 조작하거나, 다른 테넌트의 작업 부하 객체를 삭제하거나, cert-manager가 defa를 포함한 TLS 비밀을 덮어쓰도록 유도할 수 있습니다.
OpenShift Pipelines 운영자에서 결함이 발견되었습니다. tekton-scheduler-rolebinding ClusterRoleBinding은 tekton-scheduler-role ClusterRole을 통해 Kueue 및 cert-manager 사용자 정의 리소스에 대한 system:authenticated 그룹 쓰기 액세스 권한을 부여합니다. Kueue 또는 cert-manager CRD가 클러스터에 있는 경우 인증된 모든 사용자는 워크로드 예약을 중단하거나, 예약 우선 순위를 조작하거나, 다른 테넌트의 워크로드 개체를 삭제하거나, cert-manager가 기본 수신 컨트롤러 인증서를 포함한 TLS 비밀을 덮어쓰도록 유도할 수 있습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 71.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 71.00 |
VPI 공식 vpi-v1 기준