Asayomu Tech
注目★★★★★GitHub Advisory

Rancher の GitHub App 認証で権限過剰割り当て、低権限チーム入りユーザーが全チームアクセス可能に

30秒で把握

  • 1GitHub App 認証プロバイダが全チーム権限を誤付与、チーム帰属評価ロジックの不具合
  • 2低権限チーム入りユーザーが組織内全チームアクセス可能に、RBAC ロール紐付けで深刻化
  • 3パッチ適用と組織チーム構成の権限検証を即実施、クラスタ管理権限の再確認が必須

要約

Rancher Manager の GitHub App 認証プロバイダに権限評価の脆弱性が判明した。ユーザーチーム帰属を確認する際、実際の所属チームではなく GitHub 組織内の全チームを誤って権限付与する。低権限チームのメンバーが同一組織内の他の全チームへのアクセス権を不正取得でき、そのチームが Rancher のログイン許可リストや RBAC ロール (クラスタ/プロジェクト/グローバル) に紐付いていれば、本来失敗すべきアクセス制御を突破して権限を流用可能になる。GitHub App で Rancher を認証運用するチームは即座にパッチ適用と組織内チーム構成の アクセス権検証を実施すべき。

あなたへの影響

GitHub App 認証を使用している Rancher Manager のデプロイに対して、修正パッチのリリース可能性を公式セキュリティアドバイザリで確認し、デプロイ済み環境の GitHub 組織メンバーシップ設定を見直してください。

推奨:特にクラスタ管理権限や機密リソースアクセスが RBAC で制御されている場合、チーム権限の棚卸しと再割り当てが急務です。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。