ConfigConfusion: один YAML в Kubernetes даёт права владельца GCP-организации
Исследователь Джастин О'Лири раскрыл технику ConfigConfusion: доступ к namespace, который отслеживает Google Kubernetes Config Connector, позволяет через ресурс IAMPolicyMember выдать себе любую роль GCP, включая roles/owner на всю организацию. Google заявила, что KCC работает как задумано, и проблема в конфигурации администратора.
- Атака требует лишь доступа к namespace и права создавать IAMPolicyMember
- KCC выполняет запросы своим сервисным аккаунтом с правами уровня организации
- Google считает поведение KCC штатным и ссылается на решения администратора
- Проблема в отсутствии проверки между Kubernetes RBAC и Google Cloud IAM
Читать дальше
Безопасность