TGViewer
k8s (in)security k8s (in)security @k8security · 13.2K subscribers
Post #5 527
В открытых источника очень мало историй о том как атакующим удавалось проникнуть в продакшен Kubernetes окружения.
Прекрасным примером такого для ознакомления может служить репорт на hackerone под названием "SSRF in Exchange leads to ROOT access in all instances" от 24 мая 2018 года. Исследователем безопасности была найдена SSRF (Server-Side Request Forgery) уязвимость в приложении (в функциональности по созданию скриншотов) известного магазина Shopify за что он был вознагражден $25,000.
Атака состояла из трех этапов:
1) Получение доступа к Google Cloud Metadata через SSRF
2) Дамп kube-env (получение ca.crt, client.crt, client.pem)
3) Выполнение произвольных команд с помощью kubectl
Полезно посмотреть, что и как делал исследователь и как на это отреагировала служба безопасности.
HackerOne Shopify disclosed on HackerOne: SSRF in Exchange leads to ROOT... Shopify infrastructure is isolated into subsets of infrastructure. @0xacb reported it was possible to gain root access to any container in one particular subset by exploiting a server side request...
More from @k8security
  1. Oct 9, 2026В 2014 году Google явил миру оркестратор Kubernetes, чтобы управлять множеством контейнеро…
  2. Oct 8, 2026NCC Group рассказали, как с помощью LLM-assisted pipeline нашли две уязвимости в etcd. В р…
  3. Oct 7, 2026Сегодня мы также хотим поделиться с вами нашим большим внутренним праздником) Наше решение…
  4. Oct 7, 2026Сегодня в центре нашего внимания свежий вайтпейпер "Kubernetes Misconfigurations in the Wi…
  5. Oct 6, 2026Исследователи Palo Alto Networks показали интересный сценарий атаки на SPIFFE/SPIRE в Kube…
  6. Oct 5, 2026k8s-aibom - это оператор для сбора AI Bill of Materials в Kubernetes. В AI-проектах уже не…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →