« Tüm yayınlar

AWS EKS'te Pod Metadata Erişiminden Cluster-Admin'e Ayrıcalık Yükseltme

AWS EKS'te ele geçirilmiş bir pod'dan cluster-admin'e uzanan ayrıcalık yükseltme zinciri, kök nedenleri ve IMDSv2 tabanlı önlemler.

Güvenlik araştırmacıları, AWS Elastic Kubernetes Service (EKS) üzerinde ele geçirilmiş bir pod'dan başlayarak tüm kümede cluster-admin yetkisine ulaşmayı sağlayan bir saldırı zinciri belgeledi. Sorunun kökeninde, herhangi bir pod'un altında çalıştığı EC2 makinesinin metadata servisinden IAM token alabilmesi ve bu token'ın 'aws eks get-token' komutuyla sistem:node rolüne sahip bir EKS token'ına dönüştürülebilmesi yatıyor.

Normalde NodeRestriction mekanizması system:node token'ının yetkilerini büyük ölçüde sınırlar. Ancak araştırmacılar, aynı node üzerinde çalışan diğer pod'lar için 'kubectl create token' komutuna bound-object parametreleri ekleyerek servis hesabı token'ları talep edebildiklerini keşfetti. Bu yöntemle, aynı node'daki daha yetkili bir pod'un (örneğin cluster-admin rolüne bağlı bir servis hesabı) kimliğine bürünmek mümkün hale geliyor — düşük yetkili bir pod'dan tüm kümeyi ele geçirmeye giden yol bu şekilde açılıyor.

Araştırma ayrıca aws-auth configmap üzerinden kalıcı bir arka kapı yerleştirme tekniğini de gösteriyor: farklı bir AWS hesabına ait rol ARN'si system:masters grubuyla eşleştirilerek, orijinal EC2 rolünün tüm izinleri iptal edilse bile küme erişimi korunabiliyor. Öneriler arasında IMDSv2'yi hop limiti 1 olacak şekilde yapılandırmak veya pod-metadata trafiğini engelleyen iptables kuralları kullanmak yer alıyor; ancak bu önlemlerin Terraform gibi node-metadata iletişimine ihtiyaç duyan servisleri etkileyebileceği belirtiliyor.