Si vous avez déjà utilisé des charts Helm préconfigurés pour configurer rapidement des applications dans Kubernetes, vous devriez peut-être vérifier à nouveau vos paramètres de sécurité.
Microsoft a averti que l’utilisation de charts Helm par défaut pour déployer des applications Kubernetes pouvait exposer les organisations à des cyberattaques. L’équipe Defender for Cloud du géant technologique a constaté que les modèles populaires « prêts à l’emploi » sacrifient souvent la sécurité au profit de la simplicité d’utilisation, ouvrant la porte à un accès aux données non autorisé, à l’exécution de code et à la compromission complète du cluster.
« Bien que ces options “prêtes à l’emploi” simplifient considérablement le processus de configuration, elles privilégient souvent la simplicité d’utilisation au détriment de la sécurité », ont déclaré Michael Katchinskiy et Yossi Weizman, chercheurs en sécurité chez Microsoft Defender for Cloud, dans un billet de blog. « Résultat : un grand nombre d’applications sont déployées par défaut dans un état mal configuré, exposant aux attaquants des données sensibles, des ressources cloud, voire l’environnement tout entier. »
Les risques concrets liés aux modèles
Les charts Helm sont largement utilisés pour leur rapidité et leur praticité. Cependant, les recherches de Microsoft mettent en évidence une tendance inquiétante : nombre de ces modèles, notamment ceux provenant de dépôts open source, ne disposent souvent pas de contrôles de sécurité essentiels par défaut.
L’un des cas les plus alarmants concernait Apache Pinot, une base de données distribuée utilisée pour l’analytique en temps réel. Microsoft a découvert que le chart Helm officiel de Pinot exposait ses services principaux (pinot-broker et pinot-controller) sur l’internet public via des services Kubernetes LoadBalancer. Plus grave encore, l’authentification n’est pas activée par défaut.
« Récemment, Microsoft Defender for Cloud a identifié plusieurs incidents au cours desquels des attaquants ont exploité des workloads Apache Pinot mal configurés, ce qui leur a permis d’accéder aux données des utilisateurs d’Apache Pinot », ont indiqué les chercheurs.
Meshery et Selenium Grid également dans le viseur
Meshery, une plateforme de gestion des infrastructures cloud natives, constituait un autre exemple critique. Lorsqu’il est installé à l’aide de son chart Helm officiel, Meshery expose son interface via une adresse IP externe et permet à n’importe qui d’enregistrer un nouvel utilisateur. Cela permet effectivement à des personnes extérieures de surveiller les métriques du cluster et même de déployer de nouveaux pods.
« Il ne s’agit pas seulement de fuites de données », a averti Yossi Weizman. « Les attaquants qui s’enregistrent comme utilisateurs peuvent déployer des workloads malveillants et élever leurs privilèges jusqu’à prendre le contrôle total des nœuds », a-t-il déclaré à GBHackers.
Pendant ce temps, Selenium Grid, un outil de test de navigateurs très utilisé, était vulnérable en raison de modèles GitHub tiers qui l’exposaient via des services NodePort ou LoadBalancer.
« L’absence d’authentification combinée à une exposition sur internet est catastrophique », a déclaré Michael Katchinskiy à GBHackers. « Cela transforme un outil de test en passerelle vers la prise de contrôle du cluster. »
Comment rester protégé
Microsoft recommande :
- Examinez les charts Helm avant de les déployer ; ne partez pas du principe que les paramètres par défaut sont sûrs.
- Imposez l’authentification, même pour les services internes.
- Recherchez les services exposés, et vérifiez régulièrement si des workloads sont involontairement accessibles au public.
- Surveillez toute activité suspecte, comme des inscriptions inattendues d’utilisateurs ou des déploiements inhabituels de pods.
Si les charts Helm accélèrent les déploiements Kubernetes, faire aveuglément confiance aux paramètres par défaut peut rendre vos données et l’ensemble de votre cluster vulnérables. Alors que les attaques contre les environnements cloud se multiplient, consacrer quelques minutes supplémentaires à verrouiller les configurations pourrait vous éviter une compromission majeure par la suite.

