注目★★★★★GitHub Advisory
Fission の Zip Slip 脆弱性、任意ファイル書き込み可能に
30秒で把握
- 1Fission v1.24.0 以前に Zip Slip 脆弱性存在、パストラバーサル検証欠落で任意ファイル書き込み可能
- 2fetcher が他テナントディレクトリ・シークレットボリューム・バイナリ領域へアクセス可能で、マルチテナント環境での隔離破壊につながる恐れ
- 3v1.25.0 で修正・os.Root 制限と入力検証追加・直ちに更新またはソース URL 制限策の導入を推奨
要約
Fission の pkg/utils/zip.go 内の Unarchive 関数に Zip Slip 脆弱性があり、アーカイブエントリ名のパストラバーサル検証が不足していた。攻撃者が Package.Spec.Source.URL または Deployment.URL を制御できれば、fetcher プロセスが目的ディレクトリ外の任意箇所(他テナントの /packages/<ns>/ ディレクトリ、マウント済みのシークレット/設定ボリューム、fetcher バイナリ自体)にファイルを書き込ませられる。v1.24.0 以前が影響を受け、v1.25.0 で修正された。修正版では os.Root で出力先を制限し、各エントリのパストラバーサル(.. や絶対パス)とシンボリックリンクを事前に拒否するようになった。
あなたへの影響
Fission を本番運用するチームは v1.25.0 への更新を早急に検討し、v1.24.0 以前では Package/Deployment の URL ソースを信頼できる内部リポジトリのみに制限する対策が必要。
推奨:現時点で即時対応は不要です。必要に応じて原文を確認してください。