Crossplane: 서명 확인 TOCTOU를 사용하면 변경 가능한 태그를 통해 확인되지 않은 패키지 콘텐츠를 설치할 수 있습니다.
Crossplane을 사용하면 'ImageConfig' 메커니즘을 통해 패키지 서명 확인을 구성할 수 있습니다. 활성화되면 패키지 관리자는 cosign을 사용하여 패키지를 가져오고 설치하기 전에 패키지가 올바르게 서명되었는지 확인합니다.
태그 참조(예: 의미론적 버전)를 사용하여 패키지가 설치되면 악성 OCI 레지스트리는 확인을 위해 올바르게 서명된 이미지를 제공한 다음 설치를 위해 서명되지 않은 이미지를 제공할 수 있습니다. 이는 Crossplane이 각 단계마다 태그 참조를 별도로 해결하기 때문에 가능합니다.
이 취약점은 다음 세 가지를 모두 수행하는 사용자에게만 관련됩니다.
태그를 사용하는 대신 이미지 다이제스트로 패키지를 설치하면 이 문제를 피할 수 있습니다.
태그 참조를 한 번 확인하고 서명 확인 및 이미지 가져오기에 결과 다이제스트를 사용하도록 패키지 관리자가 업데이트되었습니다. 이렇게 하면 Crossplane이 서명이 확인된 것과 동일한 콘텐츠를 가져옵니다. 수정 사항은 Crossplane의 'main' 분기에 적용되었으며 v2.3 및 v2.2 릴리스 분기로 백포트되었습니다. v2.3.3 및 v2.2.3에서 출시될 예정입니다.
이 문제는 @bugbunny-research 및 @tonghuaroot에서 독립적으로 보고되었습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 90.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 90.00 |
VPI 공식 vpi-v1 기준