注目★★★★★GitHub Advisory
Central DogmaのZooKeeper認証、固定秘密鍵で乗っ取り可能
30秒で把握
- 1Central Dogmaの固定ZooKeeper秘密値が認証と複製の両面に共用
- 2`replication.secret`省略時に無警告でch4n63m3へフォールバック
- 3同一ホストではログ読取、peer到達時はクラスタ操作につながる
要約
Central DogmaのZooKeeper複製設定に、固定値「ch4n63m3」へ無警告でフォールバックする認証欠陥がある。`replication.secret`を省略すると、この秘密値がクライアント認証とレプリカ間のquorum SASL認証に共用される。`replication.method=ZOOKEEPER`が対象で、`NONE`には適用されない。攻撃者は同一ホストから埋め込みZooKeeperへ認証し、複製ログを読み取れる。レプリカ間ネットワークに到達できる場合は、偽のpeerとして参加し、ログ書き込みやコマンド実行につながる可能性がある。修正ではデフォルト値を削除し、秘密値の未設定・旧プレースホルダー・短すぎる値で起動を拒否する。
あなたへの影響
Central Dogmaを`ZOOKEEPER`方式で運用する日本のチームは、近日中に全レプリカの`replication.secret`設定と既知値の使用有無を確認し、修正版への更新と秘密値のローテーションを実施してください。
推奨:固定値が使われた可能性がある場合、ログ監査だけでなく、侵害期間中の複製コマンドと暗号化キー管理操作も確認する必要があります。