1 Service Accounts
1 Workloads
28 Bindings
4 Critical
23 High
1 Medium
Description
Flagger is a progressive delivery operator for Kubernetes
Overview
| Identity | Namespace | Automount | Secrets | Permissions | Workloads | Risk |
|---|---|---|---|---|---|---|
flagger | default | ❌ | — | 28 | 1 | Critical |
Numbers in the last two columns indicate how many bindings or workloads involve each ServiceAccount.
Identities
🤖 flagger
Namespace: default | Automount: ❌
🔑 Permissions (28)
| Role | Resource | Verbs | Risk | Tags |
|---|---|---|---|---|
ClusterRole flagger | core/configmaps | * | Critical | ClusterWideAccess ConfigMapAccess DataExposure InformationDisclosure PotentialPrivilegeEscalation (+2 more) |
ClusterRole flagger | apps/deployments | * | Critical | ClusterWideAccess Persistence PotentialPrivilegeEscalation PrivilegeEscalation Tampering (+2 more) |
ClusterRole flagger | core/secrets | * | Critical | ClusterWideAccess ClusterWideSecretAccess CredentialAccess DataExposure InformationDisclosure (+6 more) |
ClusterRole flagger | core/services | * | Critical | ClusterWideAccess DenialOfService NetworkManipulation ServiceExposure Tampering (+1 more) |
ClusterRole flagger | flagger.app/canaries | * | High | ClusterWideAccess |
ClusterRole flagger | flagger.app/canaries/status | * | High | ClusterWideAccess |
ClusterRole flagger | networking.istio.io/destinationrules | * | High | ClusterWideAccess |
ClusterRole flagger | networking.istio.io/destinationrules/status | * | High | ClusterWideAccess |
ClusterRole flagger | gateway.solo.io/gateways | * | High | ClusterWideAccess |
ClusterRole flagger | autoscaling/horizontalpodautoscalers | * | High | ClusterWideAccess |
ClusterRole flagger | extensions/ingresses | * | High | ClusterWideAccess |
ClusterRole flagger | extensions/ingresses/status | * | High | ClusterWideAccess |
ClusterRole flagger | appmesh.k8s.aws/meshes | * | High | ClusterWideAccess |
ClusterRole flagger | appmesh.k8s.aws/meshes/status | * | High | ClusterWideAccess |
ClusterRole flagger | gloo.solo.io/proxies | * | High | ClusterWideAccess |
ClusterRole flagger | gloo.solo.io/settings | * | High | ClusterWideAccess |
ClusterRole flagger | split.smi-spec.io/trafficsplits | * | High | ClusterWideAccess |
ClusterRole flagger | gloo.solo.io/upstreamgroups | * | High | ClusterWideAccess |
ClusterRole flagger | gloo.solo.io/upstreams | * | High | ClusterWideAccess |
ClusterRole flagger | appmesh.k8s.aws/virtualnodes | * | High | ClusterWideAccess |
ClusterRole flagger | appmesh.k8s.aws/virtualnodes/status | * | High | ClusterWideAccess |
ClusterRole flagger | appmesh.k8s.aws/virtualservices | * | High | ClusterWideAccess |
ClusterRole flagger | gateway.solo.io/virtualservices | * | High | ClusterWideAccess |
ClusterRole flagger | gloo.solo.io/virtualservices | * | High | ClusterWideAccess |
ClusterRole flagger | networking.istio.io/virtualservices | * | High | ClusterWideAccess |
ClusterRole flagger | appmesh.k8s.aws/virtualservices/status | * | High | ClusterWideAccess |
ClusterRole flagger | networking.istio.io/virtualservices/status | * | High | ClusterWideAccess |
ClusterRole flagger | core/events | * | Medium | ClusterWideAccess InformationDisclosure OperationalData Reconnaissance |
⚠️ Potential Abuse (14)
The following security risks were found based on the above permissions:
- Read secrets cluster-wide
- Read secrets in a namespace
- Modify secrets cluster-wide
- Modify secrets in a namespace
- Read ConfigMaps cluster-wide
- Read ConfigMaps in a namespace
- Modify ConfigMaps cluster-wide
- Modify ConfigMaps in a namespace
- Manage Deployments cluster-wide (potential for privileged pod execution)
- Manage Deployments in a namespace (potential for privileged pod execution)
- Read events cluster-wide
- Manage Services cluster-wide
- Manage Services in a namespace
📦 Workloads (1)
| Kind | Name | Container | Image |
|---|---|---|---|
| Deployment | flagger | flagger | weaveworks/flagger:0.20.4 |