Il controllo storage di Dell perde il confine di fiducia
Dell ha corretto più flaw max-severity in Container Storage Module, il componente che mette in comunicazione le storage array Dell con Kubernetes. Il punto non è un bug isolato: il controllo di accesso del piano storage è rotto, e un singolo percorso di exploit può dare a un attaccante non autenticato privilegi da admin sulle array e, in un caso, root sui nodi del cluster.
Le falle includono auth bypass, credenziali hard-coded e token forgiabili. In pratica, il sistema accetta come validi segreti o credenziali che l’attaccante riesce a riusare o a imitare, così l’ingresso avviene come amministratore invece che come utente normale. Una volta superata quella barriera, l’esposizione non resta nel solo modulo CSM: si estende alle credenziali di backend, alle risorse storage e ai nodi Kubernetes collegati.
Per chi usa CSM, la correzione del solo gateway non basta a descrivere il rischio. Il problema sta nell’architettura di autorizzazione, quindi l’esposizione si propaga lungo la catena storage-cluster e coinvolge sistemi che il modulo dovrebbe proteggere, non solo il modulo stesso.
Dell asks admins to patch max severity CSM flaws as soon as possible
Dell has patched two maximum severity vulnerabilities in the Container Storage Modules (CSM) that connect Dell enterprise storage arrays to Kubernetes environments.