Kestra는 오픈 소스 이벤트 중심 오케스트레이션 플랫폼입니다. 1.0.45 및 1.3.21 이전에는 REST API(@Filter("/api/v1/**"))에 대한 인증 필터가 경로가 /configs로 끝나는 모든 요청을 공용 인스턴스 구성 엔드포인트로 처리하고 자격 증명 확인 없이 전달합니다. kestra는 호출자가 선택하는 URL 경로 세그먼트(/api/v1/{tenant}/flows/{namespace}, /api/v1/{tenant}/executions/{namespace}/{id}, /api/v1/{tenant}/namespaces/{namespace}/kv/{key})를 기준으로 리소스 주소를 지정합니다. 안
Kestra는 오픈 소스 이벤트 중심 오케스트레이션 플랫폼입니다. 1.0.45 및 1.3.21 이전에는 REST API(@Filter("/api/v1/**"))에 대한 인증 필터가 경로가 /configs로 끝나는 모든 요청을 공용 인스턴스 구성 엔드포인트로 처리하고 자격 증명 확인 없이 전달합니다. kestra는 호출자가 선택하는 URL 경로 세그먼트(/api/v1/{tenant}/flows/{namespace}, /api/v1/{tenant}/executions/{namespace}/{id}, /api/v1/{tenant}/namespaces/{namespace}/kv/{key})를 기준으로 리소스 주소를 지정합니다. 익명의 호출자는 리터럴 구성을 최종 세그먼트로 선택하고 요청은 Basic-Auth를 완전히 우회합니다. 우회는 흐름 생성 및 실행 트리거 경로에 도달하므로 인증되지 않은 호출자는 셸 또는 프로세스 작업이 포함된 흐름을 생성하고 실행합니다. 작업은 kestra 컨테이너 내에서 루트로 실행됩니다. 공식 docker-compose.yml은 /var/run/docker.sock를 마운트하므로 컨테이너의 루트가 호스트 Docker 데몬에 도달합니다. 이 취약점은 1.0.45 및 1.3.21에서 수정되었습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 100.00 |
| 악용 신호(PoC 존재) | ×1.20 |
| VPI | 100.00 |
VPI 공식 vpi-v1 기준