脆弱性
📰 過去報告:6/29
KestraのREST APIにおいて、認証フィルターの不備により認証がバイパスされる脆弱性が存在する。攻撃者は細工されたリクエストを送信することで、認証なしでフローの作成や実行が可能となる。特に、ShellやProcessタスクを含むフローを実行することで、Kestraコンテナ内でroot権限でのコード実行が可能であり、さらにコンテナの設定次第ではホスト側のDockerデーモンを乗っ取られる危険性がある。CVSSスコアが10.0と極めて深刻な脆弱性である。
6/29に報告したn8nの事例と同様、ワークフロー自動化ツールにおける深刻な任意コード実行の脆弱性です。コンテナやホスト環境への影響も懸念されるため、利用中の場合は迅速なアップデートが必要です。
対象ソフト
Kestraは、ワークフローの自動化やデータパイプラインの構築に利用されるオープンソースのイベント駆動型オーケストレーションプラットフォームである。
影響
認証なしでのフロー作成・実行、コンテナ内での任意コード実行、およびホストOSのDockerデーモンへの不正アクセスによるシステム全体の侵害。
対応策
Kestraをバージョン1.0.45または1.3.21以降へアップデートすること。