CVE-2020-8561, которая по сути является SSRF в kube-apiserver. Злоумышленник, контролирующий webhook, может заставить API-сервер отправлять запросы во внутреннюю сеть кластера, включая чувствительные сервисы. Ключевая проблема —
kube-apiserver без должной проверки следует HTTP-редиректам от webhook’ов, превращаясь в прокси к приватным ресурсам. Если при этом включено детальное логирование, ответы внутренних сервисов попадают в логи и могут быть прочитаны атакующим. Важно, что это одна из «архитектурных» уязвимостей: полностью исправить её патчем сложно, поэтому защита строится вокруг ограничений прав (
RBAC), отключения избыточного логирования и изоляции сети. Даже при среднем CVSS она опасна в реальных кластерах, где у злоумышленника уже есть частичный доступ.
