mirror of
https://github.com/aquasecurity/kube-hunter.git
synced 2026-08-20 20:56:20 +00:00
20 lines
640 B
Markdown
20 lines
640 B
Markdown
---
|
|
vid: KHV040
|
|
title: Exposed Run Inside Container
|
|
categories: [Remote Code Execution]
|
|
---
|
|
|
|
# {{ page.vid }} - {{ page.title }}
|
|
|
|
## Issue description
|
|
|
|
An attacker could run arbitrary commands on a container via the kubelet's `/run` endpoint. This endpoint is exposed as part of the kubelet's debug handlers.
|
|
|
|
## Remediation
|
|
|
|
Disable `--enable-debugging-handlers` kubelet flag.
|
|
|
|
## References
|
|
|
|
- [kubelet server code](https://github.com/kubernetes/kubernetes/blob/4a6935b31fcc4d1498c977d90387e02b6b93288f/pkg/kubelet/server/server.go)
|
|
- [Kubelet - options](https://kubernetes.io/docs/reference/command-line-tools-reference/kubelet/#options) |