Si të kompromentoni një klaster Kubernetes përmes Helm v2 tiller

Si të kompromentoni një klaster Kubernetes përmes Helm v2 tiller

Helm — menaxher paketa pĂ«r Kubernetes, diçka si apt-get pĂ«r Ubuntu. NĂ« kĂ«tĂ« shĂ«nim do tĂ« shohim versionin e mĂ«parshĂ«m helm (v2) me shĂ«rbimin tiller, tĂ« instaluar nga e para, pĂ«rmes tĂ« cilit do tĂ« qasemi nĂ« klasterin.

Të përgatisim klasterin, për këtë do të ekzekutojmë komandën:

kubectl run --rm --restart=Never -it --image=madhuakula/k8s-goat-helm-tiller -- bash

Si të kompromentoni një klaster Kubernetes përmes Helm v2 tiller

Demonstrim

  • NĂ«se nuk konfiguroni asgjĂ« shtesĂ«, helm v2 aktivizon shĂ«rbimin tiller, i cili ka RBAC me tĂ« drejta tĂ« plota administrative nĂ« klaster.
  • Pas instalimit nĂ« namespace kube-system shfaqet tiller-deploy, si dhe hapet porta 44134, e lidhur me 0.0.0.0. KĂ«tĂ« mund ta kontrolloni me telnet.

$ telnet tiller-deploy.kube-system 44134

Si të kompromentoni një klaster Kubernetes përmes Helm v2 tiller

  • Tani mund tĂ« lidhim me shĂ«rbimin tiller. Do tĂ« pĂ«rdorim binarin helm pĂ«r tĂ« kryer operacione gjatĂ« komunikimit me shĂ«rbimin tiller:

$ helm --host tiller-deploy.kube-system:44134 version

Si të kompromentoni një klaster Kubernetes përmes Helm v2 tiller

  • Le tĂ« mundohemi tĂ« marrim sekretet e klasterit Kubernetes nga namespace kube-system:

$ kubectl get secrets -n kube-system

Si të kompromentoni një klaster Kubernetes përmes Helm v2 tiller

  • Tani mund tĂ« krijojmĂ« chart-in tonĂ«, nĂ« tĂ« cilin do tĂ« krijojmĂ« njĂ« rol me tĂ« drejta administrative dhe do t’i caktojmĂ« kĂ«tĂ« rol llogarisĂ« shĂ«rbyese pĂ«r parazgjedhje. Duke pĂ«rdorur token-in nga kjo llogari shĂ«rbyese, kemi marrĂ« qasje tĂ« plotĂ« nĂ« klasterin tonĂ«.

$ helm --host tiller-deploy.kube-system:44134 install /pwnchart

Si të kompromentoni një klaster Kubernetes përmes Helm v2 tiller

  • Tani, kur pwnchart Ă«shtĂ« aktivizuar, llogaria shĂ«rbyese pĂ«r parazgjedhje ka qasje tĂ« plotĂ« administrative. Le tĂ« kontrollojmĂ« pĂ«rsĂ«ri marrjen e sekretĂ«ve nga kube-system

kubectl get secrets -n kube-system

Si të kompromentoni një klaster Kubernetes përmes Helm v2 tiller

Suksesi i këtij skenari varet nga mënyra se si është aktivizuar tiller, ndonjëherë administratorët e aktivizojnë atë në një namespace të veçantë me privilegje të tjera. Helm 3 nuk është i ndjeshëm ndaj këtij lloji të dobësive, pasi nuk ka tiller.

Shënim i përkthyesit: përdorimi i politikave rrjetore për të filtruar trafikun në klaster ndihmon në mbrojtjen nga dobësitë e këtij lloji.

Burimi: habr.com

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster