脆弱性
FissionのEnvironment CRDにおいて、PodSpecの検証不足および更新時のWebhookバイパスにより、悪意のあるPodSpecが注入される脆弱性が存在する。攻撃者は、特権付きPodをスケジュールし、ホストパスへのアクセス権を取得することで、クラスタCA秘密鍵を読み取ることが可能である。これにより、攻撃者はkubelet証明書を偽造し、クラスタ全体を乗っ取ることができる。この問題は、検証ロジックの強化、Webhookの更新処理の修正、およびマージ時の危険なフィールドの除去によって修正された。
対象ソフト
Fissionは、Kubernetes上でサーバーレス関数を実行するためのオープンソースフレームワークである。
影響
攻撃成功時、ノードエスケープが発生し、最終的にKubernetesクラスタの完全な乗っ取りに至る可能性がある。
対応策
v1.24.0以降にアップグレードすること。