注目★★★★★GitHub Advisory
Fission に権限チェック不完全な脆弱性、CAP_SYS_TIME で全テナント時刻改ざん可能
30秒で把握
- 1Fission v1.24.0 の PodSpec 安全検証でケーパビリティデニーリスト不完全、CAP_SYS_TIME など 5 個漏れ
- 2テナント権限で CAP_SYS_TIME 付与可能、ノードの REALTIME クロック改ざん可・全ワークロード影響
- 3マルチテナント Fission 環境は既存 CRD の securityContext 監査と最新版へのアップデート確認が必須
要約
Fission v1.24.0 の PodSpec 検証機能が、Linux ケーパビリティのデニーリスト方式を採用したが、CAP_SYS_TIME を含む複数の権限が検証から漏れていた。テナント権限のユーザーが Function または Environment CRD を作成する際に CAP_SYS_TIME を付与するリクエストを送ると、アドミッション検証を通過して実行される。CAP_SYS_TIME を持つコンテナは共有ノードの REALTIME クロックを改ざん可能で、その結果 TLS 証明書検証、Kubernetes リース更新、トークン有効期限、スケジューリング、ノード上すべてのワークロードの時系列データが破壊される。デニーリストには SYS_RAWIO、BPF、SYS_RESOURCE、MAC_ADMIN も欠落している。
あなたへの影響
Fission を利用する Kubernetes クラスタで、テナント隔離を前提に運用している場合は即座にアップデート確認を行い、既存 Function・Environment の securityContext を監査する必要がある。
推奨:時刻改ざんはネットワーク接続性やタイムスタンプ検証に直結する影響を持つ。