Тег-конфузия в AWS Load Balancer Controller открывает базы данных в интернет
Исследователь показал в HackerOne #1238482, что разработчик с обычным доступом к namespace в EKS и правом ec2:CreateTags может пометить чужую security group тегами контроллера, создать Ingress и заставить AWS Load Balancer Controller открыть порт 22 на 0.0.0.0/0. Контроллер определяет владение SG только по трём тегам, которые не являются границей безопасности.
- Атака требует доступа к namespace, права ec2:CreateTags и знания ID жертвенной SG
- Контроллер применяет аннотации Ingress как входящие правила к помеченной SG
- В примере порт 22 открывается для 0.0.0.0/0 на всех инстансах с этой SG
- Защита: ограничить IAM-роль контроллера по aws:ResourceTag и запретить CreateTags через SCP
Читать дальше
Безопасность