Всем привет!
k8scout решает простую, но интересную задачу: «Допустим, что в кластере есть
pod с RCE. К чему это может привести?».Утилита анализирует возможности компрометированного
pod и пытается совершить разные «нехорошие действия».Например:
🍭 Повышение привилегий до
cluster-admin🍭 Горизонтальное перемещение (
exec в другие pod, «кража» их токенов)🍭 Побег из контейнера (через привилегированные контейнеры,
hostPID, hostNetwork, hostPath и т.д.)🍭 Попытки изменения ресурсов кластера
🍭 Изменение конфигурации
webhooks, созданных в кластере и т.д.Результаты работы представлены в виде интерактивной карты (пример которой можно увидеть в GitHub-репозитории проекта).
Каждая сработка содержит идентификатор MITRE ATT&CK, уровень риска и пошаговый путь того, как это было сделано.
Подробности, по классике, в GitHub-репозитории проекта.
Важно: утилита совершает активные действия, которые могут повлиять на работоспособность кластера. Использовать аккуратно ☺️