Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/hac01/owasp-top-10-k8s-2025
Escalada de PrivilegiosSeguridad de ContenedoresAnálisis de VulnerabilidadesCTFPruebas de PenetraciónSeguridad en la NubeSeguridad de Cadena de SuministroMala ConfiguraciónAprendizaje y EducaciónRed TeamingLabs y Práctica
GitHubhac01/owasp-top-10-k8s-2025

Owasp-top-10-k8s-2025

Laboratorio práctico de captura de banderas para el OWASP Kubernetes Top 10 (2025). Explota 11 debilidades reales de clúster, captura banderas, luego aplica correcciones y verifica con un comprobador automatizado. Se ejecuta localmente en kind.

Ver Repositorio
45820hace 2 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

OWASP Kubernetes Top 10 (2025), práctico

Un capture-the-flag basado en el OWASP Kubernetes Top Ten — 2025. Te han contratado como red team para NimbusMart, una empresa ficticia de comercio electrónico cuyo clúster creció más rápido que su seguridad. Diez desafíos, uno por cada riesgo de OWASP (más un bonus): explota cada debilidad, captura la bandera, luego aplica la corrección y demuéstrala con el verificador.

Captura de pantalla 2026-07-03 a las 3:02:12 AM

La biblia del mundo (empresa, servicios, namespaces, esquema de banderas) está en labs/NIMBUSMART.md.

Todo se ejecuta localmente con kind. Nunca ejecutes los manifiestos vulnerables contra un clúster real.

Creado por @hac01.


Qué cubre esto

Esto no es una presentación de diapositivas, es un clúster Kubernetes funcional y vulnerable por diseño, junto con las herramientas para atacarlo, corregirlo y verificar la corrección. En los once desafíos practicarás con:

  • Seguridad de contenedores y nodos — pods privilegiados, montajes hostPath y escape de nodo (K01).
  • RBAC y autorización — ClusterRoles comodín, ServiceAccounts con demasiado ámbito, y cómo un solo token robado llega a todos los secretos (K02, K09).
  • Gestión de secretos — claves API hardcodeadas en env/ConfigMaps y alternativas más seguras (K03).
  • Control de admisión y políticas — qué se cuela cuando nada aplica reglas a nivel de clúster, y cómo Pod Security Admission / motores de políticas lo detienen (K04).
  • Segmentación de red — redes planas de pods vs. bloqueo con NetworkPolicy (K05).
  • Componentes expuestos — paneles y APIs internos publicados vía NodePort (K06).
  • Higiene de componentes del clúster — tokens por defecto, cuotas faltantes, versiones obsoletas/vulnerables (K07).
  • Movimiento lateral clúster-a-nube — un pod que accede al metadato del nodo (IMDS) para robar credenciales en la nube (K08).
  • Autenticación — acceso anónimo a la API y tokens por defecto sobremontados (K09).
  • Registro y monitoreo — detectar (o no) exfiltración silenciosa de datos, y por qué es importante un registro de auditoría (K10).
  • Cadena de suministro — imágenes :latest no confiables y mutables enviadas a producción (bonus).

Por cada desafío obtienes:

  • Un briefing de la misión — el escenario de NimbusMart, tu punto de apoyo y el objetivo.
  • Una bandera que capturar — alcanzable solo realizando el exploit (en el nodo, en otro namespace, a través de la red). Envíala en la aplicación web; el marcador sigue tu progreso y puntos (localStorage del navegador).
  • Pistas progresivas más una guía detallada — primero empujones, luego la solución completa cuando la quieras.
  • Una visión profunda — qué es la debilidad, cómo la abusan los atacantes, impacto, causas raíz.
  • Una guía de defensa — parches concretos y una lista de verificación de mejores prácticas.
  • Un verificador automatizado — un binario Go que escanea tu clúster y confirma, por riesgo, si la corrección se mantiene.

Prerrequisitos

Instala estos antes de empezar. El script de configuración verifica los primeros cuatro y falla rápidamente con un mensaje claro si falta alguno.

HerramientaPor quéInstalar
DockerEjecuta el clúster kind y construye imágenes. Debe estar en ejecución.Docker Desktop / Engine
kindClúster Kubernetes local en Docker.brew install kind
kubectlHabla con el clúster.brew install kubectl
Go 1.21+Construye y ejecuta el binario verificador.brew install go
Node.js 18+Solo para ejecutar la aplicación web localmente (make web). No es necesario para la configuración dentro del clúster con un solo comando.brew install node

Los comandos brew son para macOS. En Linux usa tu gestor de paquetes o las instrucciones enlazadas.


Inicio rápido (recomendado) — todo dentro de un solo clúster

La aplicación web, un terminal en el navegador y el verificador pueden ejecutarse dentro del clúster kind. Un solo comando levanta todo e imprime la URL:

./setup.sh          # o: make up
#   - crea el clúster kind, construye y carga imágenes, despliega, espera a que esté listo
#   - App web:  http://localhost:30090
#   - Terminal: el botón 'Terminal' en la aplicación web

./setup.sh (re)crea el clúster con los mapeos de puertos correctos, construye las dos imágenes (nimbusmart-ctf-web, nimbusmart-ctf-terminal), las carga en kind y aplica deploy/. La primera ejecución descarga las imágenes base y tarda ~1-2 minutos.

./setup.sh            # clúster nuevo + plataforma completa (elimina cualquier clúster 'owasp-labs' antiguo)
./setup.sh --keep     # reutiliza un clúster 'owasp-labs' existente si está presente

Luego abre http://localhost:30090, elige un desafío y usa el botón Terminal en el navegador para manejar el clúster.

El pod del terminal se ejecuta como una ServiceAccount con privilegios cluster-admin, por lo que el terminal en el navegador maneja este mismo clúster — ejecuta kubectl apply -f labs/... y owasp-k8s-checker --check kNN directamente allí.

Advertencia: el terminal en el navegador es efectivamente cluster-admin sobre un WebSocket. Solo es seguro porque está vinculado a tu clúster kind local y desechable en localhost. Nunca expongas los puertos 30080/30090/30091 a una red no confiable.

Derribar

kind delete cluster --name owasp-labs      # o: make cluster-down

Estructura del repositorio

.
├── setup.sh         Arranque con un solo comando (clúster + imágenes + despliegue)
├── Makefile         Objetivos de conveniencia — ejecuta `make help` para listarlos
├── web/             App Next.js + React (tema blanco/morado) — la interfaz
├── labs/            Manifiestos K8s reales por riesgo (vulnerable.yaml + fixed.yaml + README)
│   ├── NIMBUSMART.md        Biblia del mundo: empresa, namespaces, esquema de banderas
│   └── kind-cluster.yaml    Configuración del clúster local compartido (mapeos de puertos)
├── deploy/          Manifiestos de la plataforma dentro del clúster (web + terminal + RBAC) + build.sh
├── terminal-server/ Backend WebSocket para el terminal en el navegador
└── checker/         Binario Go que valida un clúster contra el Top 10

Objetivos útiles de make (make help muestra todos):

ObjetivoQué hace
make upUn solo paso: clúster + imágenes + despliegue (ejecuta setup.sh)
make webEjecuta la app web en modo dev en :3000
make cluster / make cluster-downCrear / eliminar el clúster kind local
make scanEjecuta todos los verificadores contra el clúster actual
make check ID=k01Ejecuta una sola verificación
make clean-labsElimina todos los recursos del laboratorio (reinicio entre desafíos)

OWASP Kubernetes Top 10 — 2025

Cada desafío es una debilidad real en el clúster de NimbusMart — elige un objetivo, explótalo, captura la bandera, luego parchéala y demuestra la corrección con el verificador.

Captura de pantalla 2026-07-03 a las 3:03:34 AM
Descargar herramienta