Kestra OSS
Kestra OSS ist eine quelloffene, ereignisgesteuerte Orchestrierungsplattform. Der Fehler liegt im Authentifizierungsfilter: Um den öffentlichen Konfigurationsendpunkt von der Basic-Authentifizierung auszunehmen, prüft die Software lediglich, ob der angefragte Pfad auf ein bestimmtes Schlüsselwort endet, statt den Pfad exakt zu vergleichen. Dadurch lässt sich die Anmeldung für jede beliebige API-Route umgehen, deren letztes Pfadsegment genau dieses Wort trägt. Ein entfernter Angreifer ohne Zugangsdaten kann so beliebige Workflows anlegen und ausführen. Da Kestra Skript-Plugins für Shell- und Python-Ausführung standardmäßig aktiviert mitbringt, führt dies unmittelbar zur unauthentifizierten Codeausführung mit Root-Rechten innerhalb des Worker-Containers. Betroffen sind Installationen, deren Weboberfläche beziehungsweise API erreichbar ist; der Angreifer erlangt damit faktisch die Kontrolle über die Ausführungsumgebung der Plattform.
Setzen Sie die Gegenmaßnahmen gemäß den Anweisungen des Herstellers um. Stehen keine Gegenmaßnahmen zur Verfügung, sollte der Einsatz des Produkts eingestellt werden; prüfen Sie zudem die Erreichbarkeit der Systeme aus dem Internet.
Erwähnt in
Artikel und Wochenreports, die diese Schwachstelle behandeln- Artikel Bisher keine Artikel.