Skip to content

Dieses Tool ist nicht mit The Linux Foundation, der Cloud Native Computing Foundation (CNCF) oder dem Kubernetes-Projekt verbunden und wird von diesen weder befürwortet noch gesponsert. Kubernetes und K8s sind eingetragene Marken von The Linux Foundation. EKS, GKE, AKS und andere Namen sind Marken ihrer jeweiligen Inhaber.

Glossar

nodes/proxy

Die Node-Subressource, die Requests über den API-Server an die Kubelet-API eines Nodes weiterleitet, die Befehle in Containern ausführen kann.

nodes/proxy erlaubt es, die Kubelet-API eines Nodes über den API-Server zu erreichen (/api/v1/nodes/<node>/proxy/...). Das Kubelet kann Pods auflisten, Container-Logs lesen und Befehle in den Containern dieses Nodes ausführen. Der API-Server auditiert den nodes/proxy-Request, aber nicht als pods/exec, sodass exec-basierte Erkennungen ihn übersehen.

Die Kubernetes RBAC Good Practices führen den Zugriff auf die Proxy-Subressource von Nodes als Risiko der Rechteausweitung; sie sollte weder Personen noch gewöhnlichen Workloads gewährt werden. Siehe kubectl exec, attach und port-forward erkennen.

Dieses Tool ist nicht mit The Linux Foundation, der Cloud Native Computing Foundation (CNCF) oder dem Kubernetes-Projekt verbunden und wird von diesen weder befürwortet noch gesponsert. Kubernetes und K8s sind eingetragene Marken von The Linux Foundation. EKS, GKE, AKS und andere Namen sind Marken ihrer jeweiligen Inhaber.