Asayomu Tech
注目★★★★GitHub Advisory

OpenChoreoに認証なしKubernetes操作、Secret漏えいと改変の恐れ

30秒で把握

  • 1OpenChoreo内部プロキシに認証欠如、全データプレーンAPIへ到達可能
  • 2テナントSecret読取、ワークロード改変、Pod内コマンド実行が可能
  • 31.0.3・1.1.3・1.2.0で修正、内部ポート隔離と更新が必要

要約

OpenChoreoのcluster-gateway内部プロキシに、呼び出し元認証と読み取り専用制限がない脆弱性が判明した。内部リスナーへネットワーク接続できれば、クライアント証明書やトークンなしで全接続データプレーンのKubernetes APIへ到達できる。kube-system以外のテナントnamespaceからSecretを読み取り、DeploymentやServiceの作成・変更・削除、/api/exec/経由のPod内コマンド実行が可能になる。影響は内部ポートのネットワーク隔離に依存し、未信頼ワークロードから到達できる環境ではCritical、それ以外ではHighと評価される。1.0.3、1.1.3、1.2.0で修正された。

あなたへの影響

OpenChoreoを運用するチームは、内部リスナーの到達元とNetworkPolicyを直ちに確認し、利用中の系列を修正版へ更新してください。

推奨:認証不備が別の認可 bypass や SSRF と連鎖すると、データプレーン全体のSecretとKubernetesリソースが侵害される可能性があります。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。