I default di distro non cancellano i vecchi privilegi in Kubernetes
Datadog ha analizzato oltre 65.000 cluster Kubernetes e ha trovato binding RBAC pericolosi e diffusi verso i principal interni system:anonymous, system:unauthenticated e system:authenticated. Il punto non è solo che esistano questi legami, ma che le hardening di EKS, GKE, AKS o di altre distro non rimuovono i grant già presenti nei cluster.
In pratica, se uno di questi principal è stato associato a un ruolo troppo ampio, chiunque rientri in quella categoria eredita quei privilegi quando raggiunge l'API server. Per anonymous basta la raggiungibilità di rete; per authenticated basta una credenziale valida, anche se il cluster è stato poi reso più restrittivo per default.
Per chi gestisce RBAC su Kubernetes, la lezione è che un cambio di distribuzione o di default non basta a correggere una base di accessi già sbilanciata. Il rischio resta nei binding ereditati e nei gruppi troppo larghi, che possono aprire risorse di cluster ben oltre le aspettative operative.
Guarding the gates: Assessing dangerous permissions granted to Kubernetes built-in principals | Datadog Security Labs
We analyzed RBAC bindings across over 65,000 Kubernetes clusters to find dangerous permissions granted to system:anonymous, system:unauthenticated, and system:authenticated.