nebula-mesh — это самостоятельная плоскость управления для Slack Nebula Mesh VPN. До версии 0.7.1 отзыв был единственным внутриполосным механизмом, который изолировал скомпрометированный/отключенный хост от сети Nebula. Поскольку черный список никогда не достигает config.yml какого-либо узла, заблокированный хост сохраняет полную доступность оверлея для каждого узла в рамках своего ЦС (и внутренних служб в ячеистой сети) в течение 30 дней (агент) / 365 дней (мобильный).
Злоумышленник, проникший в файл host.key+host.crt, может напрямую запустить стандартный slackhq/nebula, игнорировать ответы агента на опросы 403/410 и оставаться на связи после того, как оператор отзывает хост. Состояние, видимое оператору (пользовательский интерфейс показывает блокировку, журнал аудита записывает это) вводит в заблуждение. Эта проблема исправлена в версии 0.7.1.
Показать оригинальное описание (EN)
nebula-mesh is a self-hosted control plane for Slack Nebula mesh VPN. Prior to version 0.7.1, revocation is the only in-band mechanism that isolates a compromised/offboarded host from a Nebula mesh. Because the blocklist never reaches any peer's config.yml, a Blocked host retains full overlay reachability to every peer under its CA (and internal services on the mesh) for up to 30d (agent) / 365d (mobile). An attacker who exfiltrates host.key+host.crt can run stock slackhq/nebula directly, ignore the agent's 403/410 poll responses, and stay connected after the operator revokes the host. Operator-visible state (UI shows blocked, audit log records it) is misleading. This issue has been patched in version 0.7.1.
Характеристики атаки
Последствия
Строка CVSS v3.1