Lemur 1.9.0以前のバージョンにおいて、SSO認証済みユーザーがSSRF、IDOR、および不適切な権限管理を組み合わせることで、AWS IAM認証情報の窃取およびPKI秘密鍵への永続的なアクセスが可能になる重大な脆弱性が存在します。攻撃者は、ACME認証局の設定におけるSSRFを利用してAWSインスタンスメタデータサービス(IMDS)から認証情報を取得し、さらに証明書作成者の権限が所有権移転後も維持されるIDORの欠陥を悪用して秘密鍵を不正に取得できます。この連鎖的な攻撃により、クラウド環境の侵害や証明書の不正利用が引き起こされるリスクがあります。
対象ソフト
Lemurは、Netflixが開発したTLS証明書管理サービスであり、企業内のSSO、内部CA、Let's Encryptなどの外部ACME認証局を統合管理するために使用されます。
影響
攻撃者はLemurが動作するAWS IAMロールの認証情報を窃取し、クラウド環境内での権限昇格や横展開を行うことが可能です。また、発行されたTLS秘密鍵を永続的に取得できるため、証明書による認証を回避し、なりすまし攻撃が可能となります。
対応策
Lemurをバージョン1.9.2以降にアップデートしてください。また、ACME URLの許可リスト化、証明書取得時の権限チェックの修正、SSOユーザーの自動プロビジョニング設定の見直しを推奨します。