릴리스
CNCF graduated·incubating 프로젝트 릴리스 노트의 AI 분석.
에이전트 버전 보고, TLS 정책 동작 변경, 성능 개선과 여러 결함 수정이 포함되어 있습니다. 보안 수정은 업그레이드가 필요하며, 나머지 수정은 특정 배포 환경에 영향을 줄 때 확인 대상입니다.
조치 필요 (1)
security에이전트 수준 선택자 기록 중단
민감한 정보가 유출될 가능성을 막기 위해 에이전트 수준에서 선택자를 더 이상 기록하지 않습니다. (#6732)
영향 확인 (1)
security서버
TCP엔드포인트의 TLS 세션 티켓 재개 검증 수정server TCP endpoint를 사용하는 경우에 적용됩니다.server TCP endpoint에서TLS세션 티켓 재개를 이용하면 현재trust bundle에 따른SPIFFE인증서 체인 검증을 우회할 수 있던 문제를 수정했습니다. 서버 측 세션 티켓을 비활성화해 모든 연결에서VerifyPeerCertificate가 실행됩니다. (#6715)
서버 노드 증명 플러그인에 영향을 주는 보안 취약점이 수정되었습니다. 외부 요청 유도와 노드 증명 과정의 CPU 고갈로 이어질 수 있던 문제가 대상입니다.
영향 확인 (2)
security
http_challenge의 SSRF 취약점 수정http_challenge를 사용하는 경우에 적용됩니다.공격자가 서버를 평소 접근할 수 없는 도메인으로 유도할 수 있었습니다.
spire-server는 해당 도메인에 인증 없이 GET 요청을 보내고, 응답의 처음 64바이트를 공격자에게 반환했습니다.security
x509pop의 CPU 고갈 취약점 수정x509pop을 사용하는 경우에 적용됩니다.공격자가 노드 증명 과정에서
spire-server의 CPU 사용량을 과도하게 늘릴 수 있던 문제를 수정했습니다.
서버 노드 증명 플러그인의 보안 결함을 수정한 릴리스입니다. 해당 플러그인을 사용하는 운영자는 v1.13.4로 업그레이드해야 합니다.
영향 확인 (2)
security
http_challenge플러그인의SSRF공격 문제 수정http_challenge서버 노드 증명 플러그인을 사용하는 경우에 적용됩니다.공격자가 서버를 평소에는 접근할 수 없는 도메인으로 돌려
SSRF공격을 수행할 수 있던 문제를 수정했습니다.spire-server가 해당 도메인에 인증 없이GET요청을 보내고 응답의 처음 64바이트를 공격자에게 반환할 수 있었습니다.security
x509pop플러그인의 CPU 과다 사용 문제 수정x509pop서버 노드 증명 플러그인을 사용하는 경우에 적용됩니다.노드 증명 과정에서 공격자가
spire-server의 CPU 시간을 과도하게 소비하게 만들 수 있던 문제를 수정했습니다.