CVE-2020-8559的利用。我们使用iptables劫持所有到kubelet的连接,然后将101或302响应重写为307。101用于现代Kubernetes版本,302用于较旧版本。
我们无法访问kube-apiserver的x509证书,因此kubelet webhook认证可能成为问题。使用这个kubelet配置片段就没有问题,它基本上重新启用了旧式的kubelet利用:
authentication:
anonymous:
enabled: true
authorization:
mode: AlwaysAllow