注目★★★★★GitHub Advisory
OpenChoreoに認証なしKubernetes操作、Secret漏えいと改変の恐れ
30秒で把握
- 1OpenChoreo内部プロキシに認証欠如、全データプレーンAPIへ到達可能
- 2テナントSecret読取、ワークロード改変、Pod内コマンド実行が可能
- 31.0.3・1.1.3・1.2.0で修正、内部ポート隔離と更新が必要
要約
OpenChoreoのcluster-gateway内部プロキシに、呼び出し元認証と読み取り専用制限がない脆弱性が判明した。内部リスナーへネットワーク接続できれば、クライアント証明書やトークンなしで全接続データプレーンのKubernetes APIへ到達できる。kube-system以外のテナントnamespaceからSecretを読み取り、DeploymentやServiceの作成・変更・削除、/api/exec/経由のPod内コマンド実行が可能になる。影響は内部ポートのネットワーク隔離に依存し、未信頼ワークロードから到達できる環境ではCritical、それ以外ではHighと評価される。1.0.3、1.1.3、1.2.0で修正された。
あなたへの影響
OpenChoreoを運用するチームは、内部リスナーの到達元とNetworkPolicyを直ちに確認し、利用中の系列を修正版へ更新してください。
推奨:認証不備が別の認可 bypass や SSRF と連鎖すると、データプレーン全体のSecretとKubernetesリソースが侵害される可能性があります。