Намного интереснее мой аудит Talos Linux. Это самый безупречно сделанный с точки зрения безопасности Kubernetes дистрибутив. Образ ОС иммутабелен, поверхность атаки на ОС сведена к минимуму, нету даже sh бинаря. "Kubernetes is just five binaries", золотой стандарт, absolute cinema. Тем не менее, ни одна система не истинно безопасна. На днях были опубликованы сразу 5 найденных мной в нём уязвимостей.
Самая интересная GHSA-rjwj-368c-f82r (Crit 9.9): сертификат Talos API без ролей давал полный админский доступ в кластер. Получить такой сертификат мог обычный пользователь неймспейса из allowedKubernetesNamespaces через фичу kubernetesTalosAPIAccess - для выдачи ограниченных прав в Talos нативно из Kubernetes. Уязвимо при любых заданных allowedRoles, включая пустой список. Фича выключена по умолчанию.
Должен отметить, что Talos - единственный проект из числа тех что я пентестил, разработчик которого (Андрей Смирнов) затриажил находки и выкатил патчи в течение недели. Для сравнения: RCE в Cilium триажат уже три месяца, чтобы, похоже, определить как out-of-scope после фикса, а чтобы пофиксили крит Kyverno мне пришлось заспамить разработчиков в Slack. RCE в trivy-operator игнорируют уже месяц.
Детальные PoC будут позже.
Post #14
77
- 👍 7
- ❤ 3
- 🔥 2