
CVE-2026-32604 और CVE-2026-32613 के लिए POCs जो Spinnaker में post-auth RCE और क्रेडेंशियल चोरी की अनुमति देते हैं
CVE-2026-32604 और CVE-2026-32613 के लिए प्रूफ-ऑफ-कॉन्सेप्ट प्रदर्शन, Spinnaker में 10.0 गंभीरता की दो भेद्यताएं जो कोड निष्पादन और प्रोडक्शन क्लाउड क्रेडेंशियल चोरी की अनुमति देती हैं।
Clouddriver का आर्टिफैक्ट फ़ेच एंडपॉइंट HTTP-आधारित git प्रमाणीकरण का उपयोग करते समय उपयोगकर्ता-आपूर्ति की गई ब्रांच का नाम बिना सैनिटाइज़ किए sh -c कमांड में पास करता है। कोई भी प्रमाणित उपयोगकर्ता PUT /artifacts/fetch के माध्यम से शेल कमांड इंजेक्ट कर सकता है, जिससे Clouddriver होस्ट पर मनमाना कोड निष्पादन प्राप्त होता है — यह वह सेवा है जो सभी क्लाउड प्रदाता क्रेडेंशियल रखती है। प्रमाणित उपयोगकर्ता होने के अलावा किसी विशेष भूमिका या अनुमति की आवश्यकता नहीं है।
Echo पाइपलाइन ट्रिगर फायर होने पर Spring Expression Language (SpEL) का उपयोग करके अपेक्षित आर्टिफैक्ट घोषणाओं का मूल्यांकन एक अप्रतिबंधित के साथ करता है। किसी भी एप्लिकेशन पर लिखने की पहुंच वाला हमलावर एक दुर्भावनापूर्ण SpEL एक्सप्रेशन वाली पाइपलाइन सहेज सकता है, फिर Echo सेवा पर मनमाना कोड निष्पादन प्राप्त करने के लिए वेबहुक ट्रिगर फायर कर सकता है। Spinnaker में हर अन्य SpEL मूल्यांकन बिंदु एक कठोर संदर्भ का उपयोग करता है; यह एकमात्र ऐसा है जो नहीं करता है।
StandardEvaluationContextsetup/ — स्वचालित पर्यावरण सेटअप। Spinnaker स्रोत ट्री को क्लोन करता है, सभी सेवाओं को स्रोत से बनाता है, और पूरी तरह से कॉन्फ़िगर किया गया क्लस्टर (Gate, Orca, Clouddriver, Front50, Fiat, Echo) सहायक इंफ्रास्ट्रक्चर (Redis, MySQL, Elasticsearch, Minio, OpenLDAP) के साथ स्थापित करता है। परीक्षण एप्लिकेशन, उपयोगकर्ताओं और पाइपलाइनों के साथ सीड डेटा शामिल है।
pocs/ — एक्सप्लॉइट स्क्रिप्ट। प्रत्येक POC Gate से कनेक्ट होता है, हमला सेट करता है, और उपयोगकर्ता को लक्ष्य सेवा कंटेनर पर एक इंटरैक्टिव रिवर्स शेल में छोड़ देता है।
clouddriver_rce_via_git_clone.py — Git clone शेल इंजेक्शनecho_rce_via_spel.py — expectedArtifacts के माध्यम से SpEL RCEपूर्वापेक्षाएँ: Docker, Git, Python 3.10+, और uv।
cd setup
./setup.sh
पहला रन Spinnaker स्रोत को क्लोन करता है और सभी सेवाओं को बनाता है (मशीन के आधार पर ~20-30 मिनट)। बाद के रन कैश किए गए बिल्ड का पुन: उपयोग करते हैं और कुछ मिनटों में शुरू होते हैं।
जब सेटअप पूरा हो जाता है, यह पूर्ण पर्यावरण विवरण (सेवा URL, क्रेडेंशियल और उदाहरण POC कमांड) प्रिंट करता है। POCs चलाने के लिए उन निर्देशों का पालन करें।
टियर डाउन करने के लिए:
cd setup
./teardown.sh