Asayomu Tech
注目★★★★★GitHub Advisory

Fission に SecurityContext 検証バイパス、特権ポッド作成が可能に (GHSA-m63v-2g9w-2w6v)

30秒で把握

  • 1Fission の Environment CRD で Runtime.Container / Builder.Container の SecurityContext 検証ギャップが存在、特権ポッド作成が可能
  • 2Admission 層は PodSpec のみ検証し Container フィールドをスキップ、Merge 層も MergeContainer() で sanitize されない
  • 3poolmgr / newdeploy / buildermgr の 3 箇所で privileged=true ポッドが実行される、直ちにパッチ適用と Environment リソースの監査を推奨

要約

Fission の Environment CRD で、Runtime/Builder の Container 設定に対する SecurityContext 検証が不足していることが判明した。PodSpec の検証は実施されるが、独立した Container フィールドの SecurityContext はバイパスされ、privileged=true を設定した特権ポッドが作成される可能性がある。問題は Admission 層と Merge 層の 2 箇所の検証ギャップで、poolmgr、newdeploy、buildermgr の 3 つの merge 箇所で発生する。

あなたへの影響

Fission を本番運用中のチームは、Environment リソースの Container フィールド定義を直ちに監査し、privileged や他の危険な SecurityContext 属性が設定されていないか確認すべき。

推奨:管理用 RBAC ルールの段階的な厳格化 (Environment 作成権限の制限) も同時に検討が必要。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。