漏洞描述:
Terraform 是一个开源的基础设施即代码(IAC)工具,允许用户使用声明性语言定义和配置基础设施资源,如虚拟机、存储、网络等。多数国内外云厂商的基础设施自动化都在使用Terraform。Terraform 受影响版本中,由于在执行模块的初始化之前未对模块名进行校验,当 Terraform 执行初始化操作时,攻击者可通过构造恶意的模块名在任意位置写入文件,再通过其调用系统上其他可执行程序的逻辑,劫持对应内容,写入恶意的代码,即可达到任意命令执行。
当云厂商允许用户通过自定义 Terraform 语法配置和管理云上资产时会受到此漏洞影响,Terraform Cloud 和 Terraform Enterprise 不受影响。
影响范围:
github.com/hashicorp/terraform[1.0.8, 1.5.7)
修复方案:
将 github.com/hashicorp/terraform 升级至 1.5.7 及以上版本
参考链接:
https://discuss.hashicorp.com/t/hcsec-2023-27-terraform-allows-arbitrary-file-write-during-init-operation/58082/1
https://github.com/hashicorp/terraform/commit/06581d5d15151c1f87a804aed202a0a1abf83697
推荐站内搜索:最好用的开发软件、免费开源系统、渗透测试工具云盘下载、最新渗透测试资料、最新黑客工具下载……
还没有评论,来说两句吧...