news 2026/9/2 12:26:23

渗透测试:k8s的3种攻击手段(Kubernetes、未授权漏洞,端口:8080、6443、10250、10255)

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
渗透测试:k8s的3种攻击手段(Kubernetes、未授权漏洞,端口:8080、6443、10250、10255)

目录

一、概览

二、Kubernetes中的用户

三、渗透思路 

1. k8s api-server 8080未授权

2. kubelet 10250端口未授权

3. Service acount 高权限账户的风险

四、总结


一、概览

云原生技术架构在带来颠覆性技术架构变革的同时,也带来了新的安全要求和挑战。在过去几年以及未来数年内,云原生架构会成为黑客攻击和利用的重点。Kubernetes,简称k8s,是当前主流的容器调度平台,更被称为云原生时代的操作系统,可见其重要性。简单来说,k8s是一个可移植的、可扩展的开源平台,用于管理容器化的工作负载和服务,可促进声明式配置和自动化。本文从k8s用户授权方面来谈谈针对k8s集群渗透的手法,如有不足之处,还望各位老师傅进行斧正。

二、Kubernetes中的用户

Kubernetes 集群中包含两类用户:一类是由 Kubernetes 管理的 service account,另一类是普通用户。普通用户被假定为由外部独立服务管理。管理员分发私钥,用户存储(如 Keystone 或 Google 账户),甚至包含用户名和密码列表的文件。在这方面,Kubernetes 没有代表普通用户账户的对象。无法通过 API 调用的方式向集群中添加普通用户。

相对的,service account 是由 Kubernetes API 管理的账户。它们都绑定到了特定的 namespace,并由 API server 自动创建,或者通过 API 调用手动创建。Service account 关联了一套凭证,存储在 Secret,这些凭证同时被挂载到 pod 中,

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/9/2 12:23:52

VS2022下LVGL 9.2.2模拟器搭建:从SDL2配置到踩坑实录

简介:面向嵌入式开发者和UI工程师,这份LVGL 9.2.2模拟器完整工程包旨在解决在Windows环境下使用VS2022编译运行LVGL模拟器的配置难题。资源包含约2000个文件,以C/C源码为主(1078个.c、762个.h、51个.cpp),同…

作者头像 李华
网站建设 2026/9/2 12:23:34

HX711称重程序设计:从硬件接线到零点追踪的完整实战指南

简介:一份基于51单片机的HX711高精度称重程序工程包,面向嵌入式从业者、电子爱好者及实验室场景,用于解决称重传感器的微弱信号采集与稳定测量问题。程序围绕HX711芯片(24位Σ-Δ型ADC)编写,涵盖初始化配置…

作者头像 李华
网站建设 2026/9/2 12:19:34

轻量级去中心化服务发现与任务协同框架实战解析

/* MD / 富文本中的 .toc(含博客园搬家等嵌套结构);.toc-box 在侧栏,不受影响 */#content_views .toc,/* 编辑器常在目录前后插入空 p(:empty 仍占 20px),一并去掉避免顶空隙 */#content_views.markdown_views > p:empty:has(+ .toc),#content_views.markdown_views …

作者头像 李华