
権限昇格を使用したnodes/proxy(作成アクション許可)とnodes/status(更新/パッチアクション許可)
https://github.com/kubernetes/kubernetes/issues/113757 https://github.com/kubernetes/kubernetes/issues/119640 https://github.com/kubernetes/sig-security/blob/main/sig-security-external-audit/security-audit-2021-2022/findings/Kubernetes%20v1.24%20Final%20Report.pdf
kube-apiserver をホストしています:kubectl get nodes
kubectl config view # Kubectlは認証とkube-apiserverへのAPI呼び出しを行うために設定ファイルを保存します
2. すでにPod内にいる場合、Kubernetes APIサーバーの環境変数を確認できます。
printenv
cat /proc/self/environ
$tkn 変数はサービスアカウントトークンである必要があります。
nodes/proxy を作成できる必要がありますnodes/status を更新/作成/パッチできる必要があります$tkn が適切な権限を持っているか確認します:
kubectl --token=$tkn auth can-i --list
