脆弱性
📰 過去報告:6/29
Prefectのバージョン3.6.23において、GitRepositoryストレージクラスの処理に不備があり、コードインジェクションの脆弱性が存在します。具体的には、gitコマンドに渡されるcommit_shaパラメータやdirectoriesパラメータの検証が不十分であり、攻撃者が任意のgitフラグを注入可能な状態です。これにより、展開作成権限を持つユーザーがワーカーマシン上で任意のコマンドを実行できるリモートコード実行が可能となります。特にマルチテナント環境において、共有ワークプールが侵害されるリスクがあるため、非常に深刻な脆弱性です。
6/29に報告したn8nの事例と同様、開発や自動化を担うプラットフォームにおいて、作成・編集権限を悪用したリモートコード実行の脆弱性が確認されています。権限管理とパッチ適用の徹底が推奨されます。
対象ソフト
Prefectは、データパイプラインやワークフローの構築・管理を自動化するためのオープンソースのワークフローオーケストレーションプラットフォームである。
影響
攻撃者がワーカーマシン上で任意のコマンドを実行し、システムを乗っ取ったり、マルチテナント環境において他のテナントのデータや処理に不正アクセスしたりする可能性があります。
対応策
JVN DBを参照し、修正済みの最新バージョンへアップデートしてください。