Skip to content

Dieses Tool ist nicht mit The Linux Foundation, der Cloud Native Computing Foundation (CNCF) oder dem Kubernetes-Projekt verbunden und wird von diesen weder befürwortet noch gesponsert. Kubernetes und K8s sind eingetragene Marken von The Linux Foundation. EKS, GKE, AKS und andere Namen sind Marken ihrer jeweiligen Inhaber.

Glossar

cluster-admin

Die eingebaute Kubernetes-ClusterRole mit allen Verben auf allen Ressourcen. Ein neues Binding daran ist eines der stärksten Zeichen einer Kompromittierung.

cluster-admin ist eine Standard-ClusterRole, die jede Aktion auf jeder Ressource des Clusters erlaubt, einschließlich Secrets, RBAC und Workloads in kube-system. Wer daran gebunden ist, kontrolliert den Cluster.

Angreifer mit einem ausreichend privilegierten Token legen oft einen neuen Service Account und ein ClusterRoleBinding an cluster-admin an und stellen dann ein Token dafür aus, damit sie den Zugriff behalten, wenn das erste Zugangsdatum widerrufen wird. Im Audit-Log ist das ein create auf clusterrolebindings mit roleRef.name: cluster-admin im Body. Der Analyzer stuft es als kritisch ein. Siehe RBAC-Rechteausweitung und den fiktiven Walkthrough.

Dieses Tool ist nicht mit The Linux Foundation, der Cloud Native Computing Foundation (CNCF) oder dem Kubernetes-Projekt verbunden und wird von diesen weder befürwortet noch gesponsert. Kubernetes und K8s sind eingetragene Marken von The Linux Foundation. EKS, GKE, AKS und andere Namen sind Marken ihrer jeweiligen Inhaber.