这套脚本和清单文件将帮助你探索一个旧的 Istio 安全问题,该问题允许恶意的 Istio 用户访问他们本无权访问的 Kubernetes Secrets。此复现以这篇博客文章为蓝本,但该文章存在一些问题。详情请参阅这篇博客文章。
./one_time_setup.sh 以下载必要的二进制文件。./deploy_test.sh 以在易受攻击的配置中部署存在漏洞的 istio 版本。./evaluate_test.sh 以检查测试结果。istio_versions.sh,将 ISTIO_VERSION 变量从 ${ISTIO_VULN} 切换为 ${ISTIO_SAFE}。./deploy_test.sh 以在相同的易受攻击配置中部署已修复的 istio 版本。./rollpods.sh 以重启 gateway Pod,使它们加载新版本。./check_version.sh 以验证已修复的 istio 版本正在运行。./evaluate_test.sh 以检查结果。