Unit 42 выпустили новое исследование – "Dirty DAG: New Vulnerabilities in Azure Data Factory’s Apache Airflow Integration".На первый взгляд ничего общего с
Kubernetes тут нет, но как раз благодаря ряду критичных мисконфигов в инстансе Apache Airlfow, запущенного под управлением K8s исследователи смогли продвинуться дальше.Получив реверс-шелл (ввиду отсутствия
Network Policy), благодаря DAG, ресерчеры оказались внутри контейнера, использующего Service Account с правами Сluster-Admin. Далее они без особого труда прочитали секреты и сбежали на Node.Дальнейшие их продвижение затрагивало сервисы
Azure, но первоначальный доступ был получен именно благодаря недостаткам в кластере K8s.
