Skip to content

Esta herramienta no está afiliada a The Linux Foundation, la Cloud Native Computing Foundation (CNCF) ni el proyecto Kubernetes, ni está respaldada ni patrocinada por ellos. Kubernetes y K8s son marcas registradas de The Linux Foundation. EKS, GKE, AKS y otros nombres son marcas comerciales de sus respectivos propietarios.

Glosario

cluster-admin

El ClusterRole integrado que concede todos los verbos sobre todos los recursos. Un binding nuevo a él es una de las señales más claras de compromiso.

cluster-admin es un ClusterRole por defecto que permite cualquier acción sobre cualquier recurso del clúster, incluidos los secrets, el RBAC y los workloads de kube-system. Quien está enlazado a él controla el clúster.

Los atacantes que consiguen un token con suficientes privilegios suelen crear una cuenta de servicio nueva y un ClusterRoleBinding a cluster-admin, y luego emitir un token para ella, de modo que conservan el acceso cuando se revoca la primera credencial. En el audit log es un create sobre clusterrolebindings cuyo cuerpo tiene roleRef.name: cluster-admin. El analizador lo clasifica como crítico. Consulta escalada de privilegios RBAC y el recorrido ficticio.

Esta herramienta no está afiliada a The Linux Foundation, la Cloud Native Computing Foundation (CNCF) ni el proyecto Kubernetes, ni está respaldada ni patrocinada por ellos. Kubernetes y K8s son marcas registradas de The Linux Foundation. EKS, GKE, AKS y otros nombres son marcas comerciales de sus respectivos propietarios.