#rbac

共收录 2 条相关安全情报。

← 返回所有主题
👥 作者: Nanzi Yang, Wenbo Shen, Jinku Li, Xunqi Liu, Xin Guo, Jianfeng Ma 0001

本文是首项针对 Kubernetes 控制平面中第三方插件与应用程序权限过大的系统性安全研究。Kubernetes 作为当前主流的容器编排系统,其控制平面通常会运行各类第三方插件(如监控、日志、网络、存储等组件)来辅助集群管理,这些第三方应用往往被授予较高权限。作者指出,这些第三方应用的安全状况此前未被系统性地审视过,而一旦其中一个应用被攻破或存在恶意行为,攻击者可能借助其过度授权横向移动并最终控制整个集群。研究围绕“第三方应用权限过大”这一核心问题展开,分析了相关权限模型、Kubernetes 基于角色的访问控制(RBAC)机制以及第三方应用常见的权限申请模式,并提出了攻击路径的威胁建模方法。论文的主要贡献包括:首次系统性地梳理了 Kubernetes 第三方应用的安全风险面,设计了针对该风险的攻击链分析方法,并通过实验验证了在真实集群环境中利用过度权限可实现集群级接管。该工作为云原生安全领域提供了新颖的研究视角,也为 Kubernetes 集群管理员和插件开发者提供了安全加固依据。适合云原生安全研究人员、Kubernetes 运维及安全工程师阅读。

💡 推荐理由: 该研究揭示了 Kubernetes 生态中一个常被忽视的信任边:第三方应用权限过大会成为集群级沦陷的跳板。对使用大量插件和附加组件的生产集群具有直接警示意义。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | Community 数据源 (+1) | LLM 评分加成 (+0.5)
👥 作者: Yue Gu, Xin Tan, Yuan Zhang, Siyan Gao, Min Yang

Kubernetes 作为主流的容器编排系统,拥有庞大的第三方应用生态。这些应用通过 RBAC 机制访问集群资源,但往往被授予过度权限,造成安全隐患。已有研究提出了过度权限攻击,但假设攻击者已通过容器逃逸攻陷工作节点,现实中难以实现。本文提出一种新的过度权限攻击模型,攻击者只需攻陷一个 Pod(难度低于攻陷节点),即可利用某些过度权限接管工作节点,或破坏其他 Pod 的可用性与数据机密性。针对第三方应用过度权限难以检测的问题,作者提出 EPScan 方法,自动检测可被利用的过度权限。EPScan 创新地采用面向 Pod 的程序分析技术,精准识别每个 Pod 中程序的资源访问行为,并与配置文件中请求的权限进行比较,最终报告可被滥用于执行过度权限攻击的权限。作者在来自 CNCF 项目的 108 个第三方应用上测试 EPScan,发现了 50 个应用中 106 个 Pod 存在此前未知的可利用过度权限,检测精度达 94.6%,并获得了 9 个 CVE 编号。该方法为 Kubernetes 安全运维提供了有效检测手段,适合云原生安全研究人员、集群管理员和 DevOps 工程师阅读。

💡 推荐理由: 该研究揭示了实际场景中更易触发的 Kubernetes 过度权限攻击路径,并提供了自动化检测工具,对提升容器集群安全性具有重要实践价值。

🎯 建议动作: 研究跟进

排序因子: 来自网络安全顶级会议 (+8) | 命中热门研究主题 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.5)