Kubernetes Misconfiguration
Overview
Kubernetes misconfigurations can lead to cluster takeover and container escapes:
privileged: true: Pod container with root-level host accesshostPID: true: Pod shares host PID namespace — can see/kill host processeshostNetwork: true: Pod uses host network, bypassing network policiesallowPrivilegeEscalation: true: Allows container processes to gain more privilegesrunAsRoot: trueor norunAsNonRoot: Container runs as root- No resource limits: Resource exhaustion DoS possible
- Wildcard RBAC permissions:
resources: ["*"]withverbs: ["*"]
Remediation
- Use
securityContextwithrunAsNonRoot: true,allowPrivilegeEscalation: false - Apply
readOnlyRootFilesystem: true - Set resource requests and limits
- Follow principle of least privilege for RBAC