注目★★★★★GitHub Advisory
Flyto2 認証なしの SSRF で内部シークレット流出、即パッチ推奨
30秒で把握
- 1Flyto2 Core の flyto-verification サービスが認証なしで SSRF に対応、内部シークレット流出の危険性
- 2callback_url の検証欠落で、攻撃者が任意のホストへ X-Internal-Key を送信可能・メタデータ取得と認証情報盗難を同時実行
- 3本番環境利用者は即座にパッチ確認・ランナーシークレットのローテーション・ネットワーク分離の再評価が必要
要約
Flyto2 Core の `flyto-verification` サービスが認証なしで `POST /run` を全インターフェースで公開し、`callback_url` パラメータを検証なしで使用している。リクエストボディの `callback_url` は内部通信時に `X-Internal-Key: $FLYTO_RUNNER_SECRET` を自動付加して外部送信されるため、SSRF 攻撃で内部メタデータサーバへのアクセスと同時に、ランナーシークレットを任意のホストへ流出させられる。流出したシークレットを使えば攻撃者は認証済みのコールバックを偽造でき、エンジンの乗っ取りが可能になる。
あなたへの影響
Flyto2 を本番運用するチームは、内部ネットワーク構成で `flyto-verification` がどのインターフェースで起動しているか。
推奨:ランナーシークレットの管理方法を即座に確認し、利用可能なパッチ・回避策の適用を最優先で進めるべき。