Skip to main content

Kubelet API abuse (puerto 10250)

El Kubelet expone HTTP API en TCP/10250 para pods, exec, run, attach, portForward, containerLogs.

Categoría: Container & Kubernetes 🎯 Trinchera — El Kubelet expone HTTP API en TCP/10250 para pods, exec, run, attach, portForward, containerLogs. Si está en --anonymous-auth=true (default histórico) o detrás de network sin segmentar, acceso anónimo = ejecución en pods. 🔗 Kill chaincurl -k https://node:10250/pods → lista de pods. Luego curl -kX POST https://node:10250/run/<ns>/<pod>/<container> -d "cmd=id" → ejecución como root del container. Shodan dork port:10250 ssl:true 404 lista 287K nodes, ~100 anónimos (Aqua Security). 📡 Huella defensiva — Calls a /exec, /run, /attach desde IPs no kube-apiserver; detección por Falco. ⚠️ Falso amigo — Distribuciones managed (EKS, GKE, AKS) lo tienen authenticated por default. Self-managed con kubeadm puede estar abierto. 🛡️ Remediación--anonymous-auth=false, --authorization-mode=Webhook, NetworkPolicy bloqueando 10250 a non-apiserver, audit logs hacia SIEM.
Volver al glosario completo Última actualización: 2026-06-11