Een gebruiker met slechts toegang tot één Kubernetes-namespace kan in bepaalde configuraties de volledige controle over een Google Cloud-organisatie overnemen. Dat blijkt uit onderzoek van beveiligingsbedrijf Varonis naar Google Kubernetes Config Connector, de tool waarmee teams Google Cloud-resources beheren via gewone Kubernetes-YAML-bestanden.
Het probleem is een klassiek “confused deputy”-scenario. Config Connector voert wijzigingen in Google Cloud uit namens de gebruiker, maar doet dat met zijn eigen service-account, dat vaak brede rechten op organisatieniveau heeft. Een gebruiker die in een namespace een IAMPolicyMember-resource mag aanmaken, kan zichzelf daarmee de rol roles/owner toekennen op de hele organisatie, simpelweg omdat het service-account van Config Connector die rol mag uitdelen.
Geen van beide betrokken systemen ziet het volledige plaatje. Kubernetes RBAC controleert alleen of iemand een resource mag aanmaken, niet wat erin staat. Google Cloud IAM controleert alleen of het service-account van Config Connector de gevraagde wijziging mag doorvoeren, niet wie de aanvraag oorspronkelijk deed. Tussen die twee autorisatielagen ontstaat zo een gat waar een aanvaller doorheen kan glippen, met één YAML-bestand als enige gereedschap.
Varonis adviseert organisaties die Config Connector gebruiken om de rechten van het service-account drastisch te beperken. Brede rollen zoals owner of organizationAdmin horen daar niet in thuis, en het recht om IAMPolicyMember-resources aan te maken zou alleen bij een select, vertrouwd team moeten liggen. Ook wijzigingen op organisatieniveau verdienen actieve monitoring.
Voor Nederlandse bedrijven die cloud-infrastructuur via Kubernetes beheren is dit een goed moment om na te gaan welke service-accounts achter automatiseringstools als Config Connector schuilgaan en hoeveel macht die accounts daadwerkelijk hebben.
Bron: BleepingComputer
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.