CVE-2020-8554
漏洞原理
CVE-2020-8554 是 Kubernetes Service 的一个架构性设计缺陷,影响所有版本。核心问题是 Kubernetes 不验证 Service 声明的 externalIPs(手动声明外部ip) 是否属于该用户,任何有 Service 创建权限的用户,都能将任意 IP 声明为自己的 externalIP,kube-proxy 随后会在所有节点上添加 iptables 规则,将发往该 IP 的流量劫持到攻击者的 Pod。最典型的场景是劫持 DNS 查询(如 8.8.8.8),导致中间人攻击
漏洞复现
创建攻击 pod

加载"受害者 IP" + 劫持前对照

创建恶意 Service
把 externalIPs 指到受害 IP 203.0.113.5,selector 指向攻击 pod


验证劫持 + 看根因规则
