Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
externalip-webhook — CVE-2020-8554: Homem no meio usando LoadBalancer ou ExternalIPs | Kitploit
Ferramentas/GitHubGitHub/rancher/externalip-webhook
Segurança de ContêineresAuditoria de ConfiguraçãoSegurança de RedeSegurança na NuvemConfiguração IncorretaSegurança de APIArchived
GitHubrancher/externalip-webhook

externalip-webhook

CVE-2020-8554: Homem no meio usando LoadBalancer ou ExternalIPs

Ver Repositório
34há 4 anosAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

externalip-webhook

criado para tratar CVE-2020-8554

Nota: Este chart está obsoleto para a versão 1.21 do Kubernetes e não é suportado a partir da 1.22. Para mitigar o CVE-2020-8554, habilite o DenyServiceExternalIPs admission controller no cluster.

externalip-webhook é um webhook validador que impede que serviços usem IPs externos aleatórios. Os administradores do cluster podem especificar uma lista de CIDRs permitidos para serem usados como IP externo, especificando o parâmetro allowed-external-ip-cidrs. O webhook só permitirá a criação de serviços que não exijam IP externo ou cujos IPs externos estejam dentro do intervalo especificado pelo administrador.

Este repositório foi construído usando kubebuilder.

Implantação

Para restringir o IP externo a certos CIDRs, descomente e atualize allowed-external-ip-cidrs em webhook.yaml.

NOTA: Se o auth-proxy estiver habilitado, atualize allowed-external-ip-cidrs em metrics_server_auth_proxy.yaml.

Implantar webhook pré-construído

Para implantar o webhook usando os manifests deste repositório, você deve ter o kustomize no seu PATH. Você pode baixar o kustomize aqui: https://kubernetes-sigs.github.io/kustomize/installation/

root@kitploit:~
make deploy

Construir e implantar webhook

root@kitploit:~
make docker-build IMG=DOCKER_IMAGE_TAG
make deploy IMG=DOCKER_IMAGE_TAG

Construir e implantar o chart Helm

Um chart Helm rancher-externalip-webhook foi criado para facilitar a implantação.

Para restringir o IP externo a certos CIDRs, defina o valor allowedExternalIPCidrs no comando helm

Para construir a imagem Docker do webhook e gerar uma nova versão do chart

root@kitploit:~
make rancher-ci

Para apenas gerar uma nova versão do chart

root@kitploit:~
make rancher-chart-ci

A revisão do chart Helm será gerada na pasta build/chart. O arquivo do chart Helm build/chart/latest/rancher-externalip-webhook-<VERSION>.tgz e a pasta do chart Helm build/chart/rancher-externalip-webhook

Implantando o chart

root@kitploit:~
helm -n externalip-webhook template rancher-externalip-webhook build/chart/latest/rancher-externalip-webhook-<VERSION>.tgz --output-dir . --set metrics.enabled=true --set metrics.prometheusExport=true
kubectl apply -R -f ./rancher-externalip-webhook

Configuração

Atualizando o namespace do webhook

Por padrão, o webhook é executado no namespace externalip-validation-system. Isso pode ser alterado atualizando o namespace e o namePrefix no arquivo kustomization.yaml.

Geração de certificados para o webhook

Os certificados do webhook podem ser gerados via cert-manager ou através do upload de certificados. A seção a seguir explica como isso pode ser feito.

Usando cert-manager

Descomente todas as seções com 'CERTMANAGER' no arquivo kustomization.yaml.

Fazendo upload de certificados do webhook

  1. Faça upload dos dados dos certificados (ca.crt, tls.crt e tls.key) como um secret do Kubernetes com o nome webhook-server-cert no mesmo namespace do kustomization.yaml.
  2. Atualize o campo caBundle em manifests.yaml.

Habilitando o endpoint de métricas

O webhook emite a métrica webhook_failed_request_count sempre que rejeita uma operação de criação ou atualização de serviço.

Habilitando sem auth-proxy

Descomente --metrics-addr e a seção correspondente em containers.Port em webhook.yaml.

Habilitando /metrics com auth-proxy

  1. Descomente todas as seções com 'METRICS_SERVER_RBAC' no arquivo kustomization.yaml.
  2. Crie um cluster role binding para o cluster role em auth_proxy_client_clusterrole.yaml.

Exportando métricas para o Prometheus

Siga os passos mencionados aqui para exportar as métricas do webhook.

Comunidade, discussão, contribuição e suporte

Saiba como se envolver com a comunidade Kubernetes na página da comunidade.

Você pode contatar os mantenedores deste projeto em:

  • Slack
  • Mailing List

Código de conduta

A participação na comunidade Kubernetes é regida pelo Código de Conduta do Kubernetes.

Baixar ferramenta