d/acc in cybersecurity.
k8s, appsec, ai/ml infra, linux.
ai notkilleveryoneism.
https://cherez0ff.art/
Contact: @cherez0ff
Post #12
277
AGI таймлайны всё ближе, а remediation таймлайны остаются старыми. Спустя почти три месяца после отправки информации об уязвимости в Kyverno - самом популярном security-admission-controller'е для Kubernetes - наконец вышел патч найденного мной крита. Эскалация до кластер-админа через Policy ресурс, обходом валидации url-пути старым добрым url encoding.
Вообще-то я сообщил о двух уязвимостях: вторая позволяет читать cluster-wide ресурсы через Policy, но она ещё не исправлена. А пока писал пост, я (ну, точнее, мой Claude-харнесс) нашёл байпасс для вышедшего патча. Детали байпасса будут после публикации нового исправления.
Если у вас Kyverno: заблокируйте с помощью политики kyverno создание ... политик kyverno (namespace-scoped). Ну и не выдавайте права пользователям на создание этого ресурса, конечно.
https://cherez0ff.art/blog/kyverno-policy-apicall-urlpath-traversal/
Вообще-то я сообщил о двух уязвимостях: вторая позволяет читать cluster-wide ресурсы через Policy, но она ещё не исправлена. А пока писал пост, я (ну, точнее, мой Claude-харнесс) нашёл байпасс для вышедшего патча. Детали байпасса будут после публикации нового исправления.
Если у вас Kyverno: заблокируйте с помощью политики kyverno создание ... политик kyverno (namespace-scoped). Ну и не выдавайте права пользователям на создание этого ресурса, конечно.
https://cherez0ff.art/blog/kyverno-policy-apicall-urlpath-traversal/
- 🔥 3