Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Owasp-top-10-k8s-2025 — Atelier pratique de type capture-the-flag pour le OWASP Kubernetes Top 10 (2025). Exploitez 11 faiblesses réelles de clusters, capturez les drapeaux, puis appliquez les correctifs et vérifiez avec un vérificateur automatisé. S'exécute localement sur kind. | Kitploit
Outils/GitHubGitHub/hac01/owasp-top-10-k8s-2025
Escalade de PrivilègesSécurité des ConteneursAnalyse des VulnérabilitésCTFTests d'IntrusionSécurité CloudSécurité de la Chaîne LogistiqueMauvaise ConfigurationApprentissage et Éducation

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Red Teaming
Labs et Pratique
GitHubhac01/owasp-top-10-k8s-2025

Owasp-top-10-k8s-2025

Atelier pratique de type capture-the-flag pour le OWASP Kubernetes Top 10 (2025). Exploitez 11 faiblesses réelles de clusters, capturez les drapeaux, puis appliquez les correctifs et vérifiez avec un vérificateur automatisé. S'exécute localement sur kind.

Voir le dépôt
45820il y a 2 moisVérifié par Kitploit

OWASP Kubernetes Top 10 (2025), mise en pratique

Un capture-the-flag construit sur l'OWASP Kubernetes Top Ten — 2025. Vous avez été embauché pour réaliser un test d'intrusion chez NimbusMart, une entreprise de e-commerce fictive dont le cluster a grandi plus vite que sa sécurité. Dix défis, un par risque OWASP (plus un bonus) — exploitez chaque faiblesse, capturez le drapeau, puis appliquez le correctif et prouvez-le avec le vérificateur.

Screenshot 2026-07-03 at 3 02 12 AM

La bible complète (entreprise, services, namespaces, schéma des drapeaux) se trouve dans labs/NIMBUSMART.md.

Tout s'exécute localement sur kind. N'exécutez jamais les manifests vulnérables sur un vrai cluster.

Construit par @hac01.


Ce que cela couvre

Ce n'est pas un diaporama — c'est un cluster Kubernetes vulnérable par conception, fonctionnel, accompagné des outils pour l'attaquer, le corriger et vérifier le correctif. À travers les onze défis, vous mettez la main à la pâte sur :

  • Sécurité des conteneurs et des nœuds — pods privilégiés, montages hostPath et évasion de nœud (K01).
  • RBAC et autorisation — ClusterRoles avec wildcard, ServiceAccounts sur-scopés, et comment un token volé atteint tous les secrets (K02, K09).
  • Gestion des secrets — clés API en dur dans les env/ConfigMaps et alternatives plus sûres (K03).
  • Contrôle d'admission et politique — ce qui passe quand rien n'applique de règles à l'échelle du cluster, et comment Pod Security Admission / les moteurs de politique l'arrêtent (K04).
  • Segmentation réseau — réseaux de pods plats vs. verrouillage NetworkPolicy (K05).
  • Composants exposés — tableaux de bord et API internes publiés via NodePort (K06).
  • Hygiène des composants du cluster — tokens par défaut, quotas manquants, versions obsolètes/vulnérables (K07).
  • Mouvement latéral cluster-vers-cloud — un pod accédant au point de terminaison des métadonnées du nœud (IMDS) pour voler des identifiants cloud (K08).
  • Authentification — accès API anonyme et tokens par défaut sur-montés (K09).
  • Journalisation et surveillance — détection (ou non) d'exfiltration silencieuse de données, et pourquoi une piste d'audit est importante (K10).
  • Chaîne d'approvisionnement — images :latest non fiables et mutables envoyées en production (bonus).

Pour chaque défi, vous obtenez :

  • Un briefing de mission — le scénario NimbusMart, votre point d'accès et l'objectif.
  • Un drapeau à capturer — accessible uniquement en réalisant l'exploit (sur le nœud, dans un autre namespace, sur le réseau). Soumettez-le dans l'application web ; le tableau de bord suit votre progression et vos points (localStorage du navigateur).
  • Des indices progressifs plus une solution complète — d'abord des indices, puis la solution intégrale quand vous le souhaitez.
  • Une vue d'ensemble détaillée — quelle est la faiblesse, comment les attaquants l'exploitent, impact, causes profondes.
  • Un guide de défense — correctifs concrets et une liste de vérification des bonnes pratiques.
  • Un vérificateur automatisé — un binaire Go qui scanne votre cluster et confirme, pour chaque risque, si le correctif tient.

Prérequis

Installez ces éléments avant de commencer. Le script d'installation vérifie les quatre premiers et échoue rapidement avec un message clair si l'un d'eux manque.

OutilPourquoiInstallation
DockerExécute le cluster kind et construit les images. Doit être en cours d'exécution.Docker Desktop / Engine
kindCluster Kubernetes local dans Docker.brew install kind
kubectlParler au cluster.brew install kubectl
Go 1.21+Construit et exécute le binaire du vérificateur.brew install go
Node.js 18+Uniquement pour exécuter l'application web localement (make web). Pas nécessaire pour la configuration en une commande dans le cluster.brew install node

Les commandes brew sont pour macOS. Sous Linux, utilisez votre gestionnaire de paquets ou les instructions amont liées.


Démarrage rapide (recommandé) — tout dans un seul cluster

L'application web, un terminal dans le navigateur et le vérificateur peuvent tous s'exécuter dans le cluster kind. Une seule commande lance tout et affiche l'URL :

./setup.sh          # ou : make up
#   - crée le cluster kind, construit et charge les images, déploie, attend que tout soit prêt
#   - Application web : http://localhost:30090
#   - Terminal : le bouton 'Terminal' dans l'application web

./setup.sh (re)crée le cluster avec les bons mappages de ports, construit les deux images (nimbusmart-ctf-web, nimbusmart-ctf-terminal), les charge dans kind, et applique deploy/. La première exécution télécharge les images de base et prend environ 1 à 2 minutes.

./setup.sh            # nouveau cluster + plateforme complète (supprime tout ancien cluster 'owasp-labs')
./setup.sh --keep     # réutilise un cluster 'owasp-labs' existant s'il est présent

Ensuite, ouvrez http://localhost:30090, choisissez un défi, et utilisez le bouton Terminal dans le navigateur pour piloter le cluster.

Le pod du terminal s'exécute avec un ServiceAccount cluster-admin, donc le terminal dans le navigateur pilote ce même cluster — exécutez kubectl apply -f labs/... et owasp-k8s-checker --check kNN directement dedans.

Attention : le terminal dans le navigateur est effectivement cluster-admin via un WebSocket. Il est sûr uniquement parce qu'il est lié à votre cluster kind local et jetable sur localhost. N'exposez jamais les ports 30080/30090/30091 sur un réseau non fiable.

Démonter

kind delete cluster --name owasp-labs      # ou : make cluster-down

Structure du dépôt

.
├── setup.sh         Bootstrap en une commande (cluster + images + déploiement)
├── Makefile         Cibles pratiques — exécutez `make help` pour les lister
├── web/             Application Next.js + React (thème blanc/violet) — l'interface utilisateur
├── labs/            Manifests K8s réels par risque (vulnerable.yaml + fixed.yaml + README)
│   ├── NIMBUSMART.md        Bible complète : entreprise, namespaces, schéma des drapeaux
│   └── kind-cluster.yaml    Configuration partagée du cluster local (mappages de ports)
├── deploy/          Manifests de la plateforme dans le cluster (web + terminal + RBAC) + build.sh
├── terminal-server/ Backend WebSocket pour le terminal dans le navigateur
└── checker/         Binaire Go qui valide un cluster par rapport au Top 10

Cibles make utiles (make help affiche tout) :

CibleCe qu'elle fait
make upEn un coup : cluster + images + déploiement (exécute setup.sh)
make webExécute l'application web en mode dev sur :3000
make cluster / make cluster-downCrée / supprime le cluster kind local
make scanExécute tous les vérificateurs sur le cluster actuel
make check ID=k01Exécute un seul vérificateur
make clean-labsSupprime toutes les ressources des labs (réinitialisation entre les défis)

L'OWASP Kubernetes Top 10 — 2025

Télécharger l’outil