Asayomu Tech
注目★★★★★GitHub Advisory

Fission の Zip Slip 脆弱性、任意ファイル書き込み可能に

30秒で把握

  • 1Fission v1.24.0 以前に Zip Slip 脆弱性存在、パストラバーサル検証欠落で任意ファイル書き込み可能
  • 2fetcher が他テナントディレクトリ・シークレットボリューム・バイナリ領域へアクセス可能で、マルチテナント環境での隔離破壊につながる恐れ
  • 3v1.25.0 で修正・os.Root 制限と入力検証追加・直ちに更新またはソース URL 制限策の導入を推奨

要約

Fission の pkg/utils/zip.go 内の Unarchive 関数に Zip Slip 脆弱性があり、アーカイブエントリ名のパストラバーサル検証が不足していた。攻撃者が Package.Spec.Source.URL または Deployment.URL を制御できれば、fetcher プロセスが目的ディレクトリ外の任意箇所(他テナントの /packages/<ns>/ ディレクトリ、マウント済みのシークレット/設定ボリューム、fetcher バイナリ自体)にファイルを書き込ませられる。v1.24.0 以前が影響を受け、v1.25.0 で修正された。修正版では os.Root で出力先を制限し、各エントリのパストラバーサル(.. や絶対パス)とシンボリックリンクを事前に拒否するようになった。

あなたへの影響

Fission を本番運用するチームは v1.25.0 への更新を早急に検討し、v1.24.0 以前では Package/Deployment の URL ソースを信頼できる内部リポジトリのみに制限する対策が必要。

推奨:現時点で即時対応は不要です。必要に応じて原文を確認してください。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。