Asayomu Tech
注目★★★★★GitHub Advisory

Flyto2 認証なしの SSRF で内部シークレット流出、即パッチ推奨

30秒で把握

  • 1Flyto2 Core の flyto-verification サービスが認証なしで SSRF に対応、内部シークレット流出の危険性
  • 2callback_url の検証欠落で、攻撃者が任意のホストへ X-Internal-Key を送信可能・メタデータ取得と認証情報盗難を同時実行
  • 3本番環境利用者は即座にパッチ確認・ランナーシークレットのローテーション・ネットワーク分離の再評価が必要

要約

Flyto2 Core の `flyto-verification` サービスが認証なしで `POST /run` を全インターフェースで公開し、`callback_url` パラメータを検証なしで使用している。リクエストボディの `callback_url` は内部通信時に `X-Internal-Key: $FLYTO_RUNNER_SECRET` を自動付加して外部送信されるため、SSRF 攻撃で内部メタデータサーバへのアクセスと同時に、ランナーシークレットを任意のホストへ流出させられる。流出したシークレットを使えば攻撃者は認証済みのコールバックを偽造でき、エンジンの乗っ取りが可能になる。

あなたへの影響

Flyto2 を本番運用するチームは、内部ネットワーク構成で `flyto-verification` がどのインターフェースで起動しているか。

推奨:ランナーシークレットの管理方法を即座に確認し、利用可能なパッチ・回避策の適用を最優先で進めるべき。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。