Випуск безпеки від 1 травня виправляє оминання RBAC у транзакціях
SIG-etcd сьогодні випустив оновлення v3.6.11, v3.5.30 та v3.4.44. Ці патч-випуски виправляють вразливість, яка дозволяє автентифікованому користувачу оминати перевірки авторизації RBAC під час читання даних через PrevKv або приєднання оренд усередині запитів Put, вкладених у транзакції etcd.
Крім того, v3.6.11 та v3.5.30 містять виправлення помилки, яка перешкоджала додаванню нового члена, коли один член був недоступний, навіть якщо кворум усе ще був задоволений.
Ця вразливість не впливає на etcd як частину панелі управління Kubernetes. Kubernetes не покладається на вбудовану автентифікацію та авторизацію etcd; сервер API сам обробляє автентифікацію та авторизацію. Проблема впливає лише на кластери etcd в інших контекстах, зокрема на ті, де Auth увімкнено і вона потрібна для контролю доступу в ненадійних або частково надійних мережах або з ненадійними користувачами.
Користувачі, які залежать від etcd Auth у такий спосіб, мають негайно оновити свої кластери. Інші користувачі etcd можуть оновитися під час наступного регулярно запланованого періоду технічного обслуговування.
Повідомлення про закінчення терміну підтримки: термін підтримки etcd 3.4 закінчиться у травні 2026 року. Якщо ви досі використовуєте версію 3.4, будь ласка, вже зараз почніть планувати оновлення.
Додаткова інформація про вразливість:
Цю проблему оцінено як Low із CVSS CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:N.
Обхідні шляхи
Якщо оновлення неможливе негайно, зменшіть вплив, розглядаючи уражені RPC як неавтентифіковані на практиці:
- Обмежте мережевий доступ до портів сервера etcd, щоб лише довірені компоненти могли підключатися.
- Вимагайте надійну ідентифікацію клієнта на транспортному рівні, наприклад mTLS із чітко обмеженим розповсюдженням клієнтських сертифікатів.
Подяки
Цю вразливість повідомили члени спільноти etcd. Наш SIG глибоко вдячний:
- Samy Ghannad (@SamyGhannad) за повідомлення про те, що доступ для читання через
PrevKvу запитіPutу межах транзакцій etcd обходив перевірки авторизації RBAC. - Benjamin Wang (@ahrtr) за подальший аналіз того, що приєднання оренди в запиті
Putу межах транзакцій etcd також обходило перевірки авторизації RBAC.
Якщо ви знайшли вразливість в etcd, будь ласка, повідомте про неї через форму на GitHub.