hackweb
appunti di hacking e tecnologia
IT EN
menĂ¹ principale
menĂ¹ utente
non sei loggato

Kubernetes: abusare di RBAC e service account

26 gennaio 2025 · 1 min di lettura · #cloud #kubernetes #rbac

In Kubernetes ogni pod ha un service account con un token montato dentro. Se i suoi permessi RBAC sono ampi, chi compromette il pod eredita quel potere sull'API server.

Le escalation tipiche

create pods: crei un pod che monta il filesystem del nodo o gira privilegiato, e ne esci verso il nodo. get secrets: leggi i segreti del namespace (credenziali DB, chiavi). bind/escalate: ti concedi ruoli. token dei SA: se puoi crearli, impersoni account privilegiati.

kubectl auth can-i --list   # cosa posso fare col SA corrente
kubectl get secrets -A       # se permesso, credenziali ovunque

Difesa

RBAC least privilege, niente cluster-admin ai workload. Non montare il token SA dove non serve (automountServiceAccountToken: false). Pod Security Standards (restricted), network policy, e audit dei RoleBinding. Strumenti come kubiscan/rbac-tool per trovare eccessi.


« torna alla home

ultimi post
 
il tuo indirizzo IP:
216.73.216.108
visitatore #1
MOTD:
Ogni astrazione perde da qualche parte.
Qui guardiamo dove.
argomenti