Asayomu Tech
注目★★★★GitHub Advisory

Central DogmaのZooKeeper認証、固定秘密鍵で乗っ取り可能

30秒で把握

  • 1Central Dogmaの固定ZooKeeper秘密値が認証と複製の両面に共用
  • 2`replication.secret`省略時に無警告でch4n63m3へフォールバック
  • 3同一ホストではログ読取、peer到達時はクラスタ操作につながる

要約

Central DogmaのZooKeeper複製設定に、固定値「ch4n63m3」へ無警告でフォールバックする認証欠陥がある。`replication.secret`を省略すると、この秘密値がクライアント認証とレプリカ間のquorum SASL認証に共用される。`replication.method=ZOOKEEPER`が対象で、`NONE`には適用されない。攻撃者は同一ホストから埋め込みZooKeeperへ認証し、複製ログを読み取れる。レプリカ間ネットワークに到達できる場合は、偽のpeerとして参加し、ログ書き込みやコマンド実行につながる可能性がある。修正ではデフォルト値を削除し、秘密値の未設定・旧プレースホルダー・短すぎる値で起動を拒否する。

あなたへの影響

Central Dogmaを`ZOOKEEPER`方式で運用する日本のチームは、近日中に全レプリカの`replication.secret`設定と既知値の使用有無を確認し、修正版への更新と秘密値のローテーションを実施してください。

推奨:固定値が使われた可能性がある場合、ログ監査だけでなく、侵害期間中の複製コマンドと暗号化キー管理操作も確認する必要があります。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。