Podatność path traversal w komponencie kustomize-controller platformy Flux CD pozwala atakującemu na odczyt wrażliwych danych z systemu plików poda kontrolera. W środowiskach wielodostępnych (multi-tenancy) możliwe jest również privilege escalation.
▸ Pokaż oryginał (EN)
Flux is an open and extensible continuous delivery solution for Kubernetes. Path Traversal in the kustomize-controller via a malicious `kustomization.yaml` allows an attacker to expose sensitive data from the controller’s pod filesystem and possibly privilege escalation in multi-tenancy deployments. Workarounds include automated tooling in the user's CI/CD pipeline to validate `kustomization.yaml` files conform with specific policies. This vulnerability is fixed in kustomize-controller v0.24.0 and included in flux2 v0.29.0.
Atakujący może dostarczyć złośliwie spreparowany plik `kustomization.yaml`, który zawiera ścieżki wychodzące poza dozwolony katalog roboczy (path traversal). Kustomize-controller przetwarza taki plik bez odpowiedniej walidacji ścieżek, co pozwala na dostęp do dowolnych plików w systemie plików poda kontrolera. W środowiskach wielodostępnych mechanizm ten może zostać wykorzystany do eskalacji uprawnień (privilege escalation).
Atakujący może uzyskać dostęp do wrażliwych danych przechowywanych w systemie plików poda kontrolera, takich jak tokeny, certyfikaty lub sekrety. W środowiskach wielodostępnych możliwe jest również uzyskanie wyższych uprawnień niż przypisane danemu użytkownikowi.
Należy zaktualizować kustomize-controller do wersji v0.24.0 lub nowszej oraz flux2 do wersji v0.29.0 lub nowszej. Jako obejście (workaround) do czasu aktualizacji zaleca się wdrożenie automatycznych mechanizmów walidacji plików `kustomization.yaml` w potoku CI/CD, weryfikujących zgodność plików z określonymi zasadami (policies).
Flux kustomize-controller w wersjach przed v0.24.0 oraz Flux2 w wersjach przed v0.29.0
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HFluxcd Flux2
APPFluxcd< 0.29.0Fluxcd Kustomize Controller
APPFluxcd< 0.24.0
Powiązane podatności
Code Injection przez złośliwy Kubeconfig w Flux2 / helm-controller / kustomize-controller
Flux2 is a tool for keeping Kubernetes clusters in sync with sources of configuration, and Flux's helm-control...
Flux is a tool for keeping Kubernetes clusters in sync with sources of configuration (like Git repositories), ...
Flux is an open and extensible continuous delivery solution for Kubernetes. Path Traversal in the kustomize-co...
kustomize-controller is a Kubernetes operator, specialized in running continuous delivery pipelines for infras...