脆弱性
📰 過去報告:7/2
Rancher Fleetにおいて、Helm Deployerの検証不備に起因する認可の脆弱性が存在する。マルチテナント環境において、攻撃者は`valuesFrom`参照を悪用することで、本来アクセス権のない名前空間のConfigMapやSecretを読み取ることが可能となる。また、認可なしでクラスター全体のリソースを作成できるリスクもあり、影響範囲が広大であるため極めて重大である。
前回7/2に報告したRancherの脆弱性に続き、関連するRancher Fleetでも重大な脆弱性が公表されました。Rancher環境を利用している管理者は、併せて影響の確認と対策を推奨します。
対象ソフト
Rancher Fleetは、Kubernetesクラスターのデプロイメントと管理を自動化するためのツールであり、主にマルチテナント環境の運用で使用される。
影響
攻撃者はダウンストリームクラスター上の任意のSecretやConfigMapを読み取ることができ、権限のないリソース作成やサービスアカウントの悪用が可能となる。
対応策
v0.15.2、v0.14.6、0.13.11、または v0.12.15 以降にアップグレードすること。また、Policyリソースを使用してサービスアカウントの制限やURLの正規表現による制限を適用することが推奨される。