Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
externalip-webhook — CVE-2020-8554: LoadBalancer या ExternalIPs का उपयोग करके मैन-इन-द-मिडल हमला | Kitploit
उपकरण/GitHubGitHub/rancher/externalip-webhook
कंटेनर सुरक्षाकॉन्फ़िगरेशन ऑडिटिंगनेटवर्क सुरक्षाक्लाउड सुरक्षागलत कॉन्फ़िगरेशनAPI सुरक्षाArchived
GitHubrancher/externalip-webhook

externalip-webhook

CVE-2020-8554: LoadBalancer या ExternalIPs का उपयोग करके मैन-इन-द-मिडल हमला

रिपॉजिटरी देखें
344 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

externalip-webhook

CVE-2020-8554 को संबोधित करने के लिए बनाया गया है।

नोट: यह चार्ट कुबरनेट्स संस्करण 1.21 के लिए अप्रचलित है और 1.22 से शुरू होने पर असमर्थित है। CVE-2020-8554 को कम करने के लिए, क्लस्टर पर DenyServiceExternalIPs प्रवेश नियंत्रक सक्षम करें।

externalip-webhook, एक मान्य करने वाला वेबहुक है जो सेवाओं को यादृच्छिक बाहरी IP का उपयोग करने से रोकता है। क्लस्टर प्रशासक allowed-external-ip-cidrs पैरामीटर निर्दिष्ट करके बाहरी IP के रूप में उपयोग करने की अनुमति वाले CIDR की सूची निर्दिष्ट कर सकते हैं। वेबहुक केवल उन सेवाओं के निर्माण की अनुमति देगा जिन्हें बाहरी IP की आवश्यकता नहीं है या जिनके बाहरी IP प्रशासक द्वारा निर्दिष्ट सीमा के भीतर हैं।

यह रेपो kubebuilder का उपयोग करके बनाया गया है।

परिनियोजन

बाहरी IP को कुछ CIDR तक सीमित करने के लिए, webhook.yaml में allowed-external-ip-cidrs को अनकमेंट और अपडेट करें।

नोट: यदि auth-proxy सक्षम है तो metrics_server_auth_proxy.yaml में allowed-external-ip-cidrs अपडेट करें।

पूर्व-निर्मित वेबहुक तैनात करें

इस रेपो में मेनिफेस्ट का उपयोग करके वेबहुक तैनात करने के लिए, आपके पथ में kustomize होना चाहिए। आप kustomize यहाँ डाउनलोड कर सकते हैं: https://kubernetes-sigs.github.io/kustomize/installation/

root@kitploit:~
make deploy

वेबहुक बनाएँ और तैनात करें

root@kitploit:~
make docker-build IMG=DOCKER_IMAGE_TAG
make deploy IMG=DOCKER_IMAGE_TAG

हेल्म चार्ट बनाएँ और तैनात करें

तैनाती की सुविधा के लिए एक rancher-externalip-webhook हेल्म चार्ट बनाया गया है।

बाहरी IP को कुछ CIDR तक सीमित करने के लिए, हेल्म कमांड पर allowedExternalIPCidrs मान सेट करें।

वेबहुक डॉकर इमेज बनाने और एक नया चार्ट संस्करण उत्पन्न करने के लिए

root@kitploit:~
make rancher-ci

सिर्फ एक नया चार्ट संस्करण उत्पन्न करने के लिए

root@kitploit:~
make rancher-chart-ci

हेल्म चार्ट संशोधन build/chart फ़ोल्डर के अंतर्गत उत्पन्न होगा। हेल्म चार्ट आर्काइव build/chart/latest/rancher-externalip-webhook-<VERSION>.tgz और हेल्म चार्ट फ़ोल्डर build/chart/rancher-externalip-webhook

चार्ट तैनात करना

root@kitploit:~
helm -n externalip-webhook template rancher-externalip-webhook build/chart/latest/rancher-externalip-webhook-<VERSION>.tgz --output-dir . --set metrics.enabled=true --set metrics.prometheusExport=true
kubectl apply -R -f ./rancher-externalip-webhook

कॉन्फ़िगरेशन

वेबहुक नेमस्पेस अपडेट करना

वेबहुक डिफ़ॉल्ट रूप से externalip-validation-system ns के अंतर्गत चलता है। इसे kustomization.yaml फ़ाइल में namespace और namePrefix अपडेट करके बदला जा सकता है।

वेबहुक के लिए प्रमाणपत्र निर्माण

वेबहुक प्रमाणपत्र या तो cert-manager के माध्यम से उत्पन्न किए जा सकते हैं या प्रमाणपत्र अपलोड करके। निम्नलिखित अनुभाग बताता है कि यह कैसे प्राप्त किया जा सकता है।

cert manager का उपयोग करना

kustomization.yaml फ़ाइल में 'CERTMANAGER' वाले सभी अनुभागों को अनकमेंट करें।

वेबहुक प्रमाणपत्र अपलोड करना

  1. प्रमाणपत्र डेटा (ca.crt, tls.crt और tls.key) को webhook-server-cert नाम के कुबरनेट्स सीक्रेट के रूप में kustomization.yaml के समान नेमस्पेस में अपलोड करें।
  2. manifests.yaml में caBundle फ़ील्ड अपडेट करें।

मेट्रिक्स एंडपॉइंट सक्षम करना

वेबहुक webhook_failed_request_count मेट्रिक्स उत्सर्जित करता है जब भी यह सेवा निर्माण या अद्यतन ऑपरेशन को अस्वीकार करता है।

auth-proxy के बिना सक्षम करना

webhook.yaml में --metrics-addr और containers.Port में संबंधित अनुभाग को अनकमेंट करें।

auth-proxy के साथ /metrics सक्षम करना

  1. kustomization.yaml फ़ाइल में 'METRICS_SERVER_RBAC' वाले सभी अनुभागों को अनकमेंट करें।
  2. auth_proxy_client_clusterrole.yaml में क्लस्टर भूमिका के लिए क्लस्टर भूमिका बंधन बनाएं।

प्रोमेथियस के लिए मेट्रिक्स निर्यात करना

वेबहुक मेट्रिक्स निर्यात करने के लिए यहाँ उल्लिखित चरणों का पालन करें।

समुदाय, चर्चा, योगदान और समर्थन

कुबरनेट्स समुदाय से कैसे जुड़ें, यह समुदाय पृष्ठ पर जानें।

आप इस परियोजना के अनुरक्षकों तक पहुँच सकते हैं:

  • स्लैक
  • मेलिंग सूची

आचार संहिता

कुबरनेट्स समुदाय में भागीदारी कुबरनेट्स आचार संहिता द्वारा शासित है।

टूल डाउनलोड करें