1 Service Accounts
1 Workloads
34 Bindings
5 Critical
28 High
1 Medium
Description
Flagger is a progressive delivery operator for Kubernetes
Overview
| Identity | Namespace | Automount | Secrets | Permissions | Workloads | Risk |
|---|---|---|---|---|---|---|
flagger | default | ❌ | — | 34 | 1 | Critical |
Numbers in the last two columns indicate how many bindings or workloads involve each ServiceAccount.
Identities
🤖 flagger
Namespace: default | Automount: ❌
🔑 Permissions (34)
| Role | Resource | Verbs | Risk | Tags |
|---|---|---|---|---|
ClusterRole flagger | core/configmaps | * | Critical | ClusterWideAccess ConfigMapAccess DataExposure InformationDisclosure PotentialPrivilegeEscalation (+2 more) |
ClusterRole flagger | apps/daemonsets | * | Critical | ClusterWideAccess NodeAccess Persistence PrivilegeEscalation Tampering (+2 more) |
ClusterRole flagger | apps/deployments | * | Critical | ClusterWideAccess Persistence PotentialPrivilegeEscalation PrivilegeEscalation Tampering (+2 more) |
ClusterRole flagger | core/secrets | * | Critical | ClusterWideAccess ClusterWideSecretAccess CredentialAccess DataExposure InformationDisclosure (+6 more) |
ClusterRole flagger | core/services | * | Critical | ClusterWideAccess DenialOfService NetworkManipulation ServiceExposure Tampering (+1 more) |
ClusterRole flagger | flagger.app/alertproviders | * | High | ClusterWideAccess |
ClusterRole flagger | flagger.app/alertproviders/status | * | High | ClusterWideAccess |
ClusterRole flagger | flagger.app/canaries | * | High | ClusterWideAccess |
ClusterRole flagger | flagger.app/canaries/status | * | High | ClusterWideAccess |
ClusterRole flagger | networking.istio.io/destinationrules | * | High | ClusterWideAccess |
ClusterRole flagger | networking.istio.io/destinationrules/status | * | High | ClusterWideAccess |
ClusterRole flagger | gateway.solo.io/gateways | * | High | ClusterWideAccess |
ClusterRole flagger | autoscaling/horizontalpodautoscalers | * | High | ClusterWideAccess |
ClusterRole flagger | projectcontour.io/httpproxies | * | High | ClusterWideAccess |
ClusterRole flagger | extensions/ingresses | * | High | ClusterWideAccess |
ClusterRole flagger | extensions/ingresses/status | * | High | ClusterWideAccess |
ClusterRole flagger | appmesh.k8s.aws/meshes | * | High | ClusterWideAccess |
ClusterRole flagger | appmesh.k8s.aws/meshes/status | * | High | ClusterWideAccess |
ClusterRole flagger | flagger.app/metrictemplates | * | High | ClusterWideAccess |
ClusterRole flagger | flagger.app/metrictemplates/status | * | High | ClusterWideAccess |
ClusterRole flagger | gloo.solo.io/proxies | * | High | ClusterWideAccess |
ClusterRole flagger | gloo.solo.io/settings | * | High | ClusterWideAccess |
ClusterRole flagger | split.smi-spec.io/trafficsplits | * | High | ClusterWideAccess |
ClusterRole flagger | gloo.solo.io/upstreamgroups | * | High | ClusterWideAccess |
ClusterRole flagger | gloo.solo.io/upstreams | * | High | ClusterWideAccess |
ClusterRole flagger | appmesh.k8s.aws/virtualnodes | * | High | ClusterWideAccess |
ClusterRole flagger | appmesh.k8s.aws/virtualnodes/status | * | High | ClusterWideAccess |
ClusterRole flagger | appmesh.k8s.aws/virtualservices | * | High | ClusterWideAccess |
ClusterRole flagger | gateway.solo.io/virtualservices | * | High | ClusterWideAccess |
ClusterRole flagger | gloo.solo.io/virtualservices | * | High | ClusterWideAccess |
ClusterRole flagger | networking.istio.io/virtualservices | * | High | ClusterWideAccess |
ClusterRole flagger | appmesh.k8s.aws/virtualservices/status | * | High | ClusterWideAccess |
ClusterRole flagger | networking.istio.io/virtualservices/status | * | High | ClusterWideAccess |
ClusterRole flagger | core/events | * | Medium | ClusterWideAccess InformationDisclosure OperationalData Reconnaissance |
⚠️ Potential Abuse (16)
The following security risks were found based on the above permissions:
- Read secrets cluster-wide
- Read secrets in a namespace
- Modify secrets cluster-wide
- Modify secrets in a namespace
- Read ConfigMaps cluster-wide
- Read ConfigMaps in a namespace
- Modify ConfigMaps cluster-wide
- Modify ConfigMaps in a namespace
- Manage Deployments cluster-wide (potential for privileged pod execution)
- Manage Deployments in a namespace (potential for privileged pod execution)
- Manage DaemonSets cluster-wide (runs on all nodes, high impact)
- Manage DaemonSets in a namespace (runs on nodes, high impact)
- Read events cluster-wide
- Manage Services cluster-wide
- Manage Services in a namespace
📦 Workloads (1)
| Kind | Name | Container | Image |
|---|---|---|---|
| Deployment | flagger | flagger | weaveworks/flagger:1.0.0-rc.2 |