Skip to content

Cet outil n'est ni affilié à The Linux Foundation, à la Cloud Native Computing Foundation (CNCF) ou au projet Kubernetes, ni approuvé ni sponsorisé par eux. Kubernetes et K8s sont des marques déposées de The Linux Foundation. EKS, GKE, AKS et les autres noms sont des marques de leurs propriétaires respectifs.

Glossaire

cluster-admin

Le ClusterRole intégré qui accorde tous les verbes sur toutes les ressources. Un nouveau binding vers lui est l'un des signes de compromission les plus forts.

cluster-admin est un ClusterRole par défaut qui autorise n'importe quelle action sur n'importe quelle ressource du cluster, y compris les secrets, le RBAC et les workloads de kube-system. Qui y est lié contrôle le cluster.

Les attaquants qui obtiennent un token assez privilégié créent souvent un nouveau compte de service et un ClusterRoleBinding vers cluster-admin, puis émettent un token pour lui, afin de garder l'accès après la révocation du premier identifiant. Dans le log d'audit, c'est un create sur clusterrolebindings dont le corps contient roleRef.name: cluster-admin. L'analyseur le classe critique. Voir escalade de privilèges RBAC et le déroulé fictif.

Cet outil n'est ni affilié à The Linux Foundation, à la Cloud Native Computing Foundation (CNCF) ou au projet Kubernetes, ni approuvé ni sponsorisé par eux. Kubernetes et K8s sont des marques déposées de The Linux Foundation. EKS, GKE, AKS et les autres noms sont des marques de leurs propriétaires respectifs.