
Kubernetes CVE-2020-8559 の概念実証エクスプロイト
CVE-2020-8559 のエクスプロイト。iptables を使用して kubelet へのすべての接続を奪い、101 または 302 応答を 307 に書き換えます。101 は新しい Kubernetes バージョン用で、302 は古いバージョン用です。
kube-apiserver の x509 証明書にアクセスできないため、kubelet の webhook 認証が問題になる可能性があります。次の kubelet 設定フラグメントを使用すれば問題ありません。これは基本的に昔の kubelet エクスプロイトを再び有効にします:
authentication:
anonymous:
enabled: true
authorization:
mode: AlwaysAllow