Kubetier

Permission Reference

136 entries
Verb The Kubernetes API verb (what action is allowed).

get, list, watch: read access.
create, update, patch, delete: write access.
bind, escalate, impersonate: privilege-specific verbs.
Resource The Kubernetes API resource targeted by the verb, e.g. pods, secrets, nodes, clusterroles.Scope namespaced: permission applies within a single namespace only.
cluster: permission applies across the entire cluster.
Tier Risk tier assigned to this permission.

T0: game over. Cluster-admin in zero or trivial steps, so every Secret, any node, and RBAC itself. Reading every Secret cluster-wide counts on its own, even with no RBAC takeover. Recovery means rotating credentials, not removing a binding.
T1: realistic path to T0 depending on the cluster, and serious access even where that path stalls.
T2: real damage (blocked evictions, poisoned templates, redirected traffic) but escalation needs uncommon preconditions.
T3: read-only enumeration. Breaks nothing, but picks the next target.
Audit How much detail is written to the audit log when this action is used.

None: nothing logged.
Metadata: who did it and when, but not the data.
Request: includes what was sent.
RequestResponse: logs everything including the full response. For secrets, actual values appear in the log.
Escalation Number of known privilege escalation paths this permission enables.

Click a row to expand and see the attack steps.
impersonateusersclusterT0RequestResponse2 paths
impersonategroupsclusterT0RequestResponse1 path
impersonateserviceaccountsclusterT0RequestResponse1 path
escalateclusterrolesclusterT0RequestResponse2 paths
bindclusterrolesclusterT0RequestResponse2 paths
listsecretsclusterT0RequestResponse1 path
watchsecretsclusterT0RequestResponse1 path
getnodes/proxyclusterT0RequestResponse3 paths
createmutatingwebhookconfigurationsclusterT0RequestResponse1 path
createpodsecuritypoliciesclusterT0RequestResponse1 path
deletepodsecuritypoliciesclusterT0RequestResponse1 path
**clusterT0RequestResponse
escalaterolesnamespacedT1RequestResponse1 path
bindrolesnamespacedT1RequestResponse1 path
createclusterrolebindingsclusterT1RequestResponse1 path
createrolebindingsnamespacedT1RequestResponse2 paths
createpodsnamespacedT1Request10 paths
createdaemonsetsnamespacedT1RequestResponse1 path
updatedaemonsetsnamespacedT1Request1 path
createdeploymentsnamespacedT1Request2 paths
createstatefulsetsnamespacedT1Request2 paths
createreplicasetsnamespacedT1Request2 paths
createreplicationcontrollersnamespacedT1Request2 paths
createjobsnamespacedT1Request2 paths
createcronjobsnamespacedT1Request2 paths
updatedeploymentsnamespacedT1Request1 path
updatestatefulsetsnamespacedT1Request1 path
updatecronjobsnamespacedT1Request1 path
createpods/execnamespacedT1RequestResponse1 path
createpods/attachnamespacedT1RequestResponse1 path
updatepods/ephemeralcontainersnamespacedT1RequestResponse1 path
patchpodsnamespacedT1Request4 paths
watchsecretsnamespacedT1RequestResponse3 paths
listsecretsnamespacedT1RequestResponse3 paths
getsecretsnamespacedT1RequestResponse3 paths
createsecretsnamespacedT1RequestResponse2 paths
createserviceaccounts/tokennamespacedT1RequestResponse1 path
createnodesclusterT1RequestResponse2 paths
getpods/proxynamespacedT1Request1 path
patchnodesclusterT1RequestResponse1 path
createvalidatingwebhookconfigurationsclusterT1RequestResponse1 path
createapiservicesclusterT1RequestResponse1 path
createcustomresourcedefinitionsclusterT1Request1 path
createpersistentvolumesclusterT1Request1 path
createpersistentvolumeclaimsnamespacedT1Request1 path
createnamespacesclusterT1Request1 path
patchnamespacesclusterT1Request1 path
deletenamespacesclusterT1Request
updateconfigmapsnamespacedT1RequestResponse3 paths
patchconfigmapsnamespacedT1RequestResponse3 paths
createconfigmapsnamespacedT1RequestResponse2 paths
createendpointslicesnamespacedT1Request1 path
createendpointsnamespacedT1Request1 path
createingressesnamespacedT1Request
createservicesnamespacedT1RequestResponse1 path
patchservicesnamespacedT1RequestResponse1 path
createmutatingadmissionpoliciesclusterT1RequestResponse1 path
patchmutatingwebhookconfigurationsclusterT1RequestResponse1 path
createpods/bindingnamespacedT1Request1 path
patchclusterrolebindingsclusterT2RequestResponse1 path
patchrolebindingsnamespacedT2RequestResponse1 path
createclusterrolesclusterT2RequestResponse2 paths
updateclusterrolesclusterT2RequestResponse2 paths
createrolesnamespacedT2RequestResponse1 path
updatedeployments/scalenamespacedT2Request
updatereplicasetsnamespacedT2Request1 path
updatereplicationcontrollersnamespacedT2Request1 path
deletepodsnamespacedT2RequestResponse1 path
createpods/portforwardnamespacedT2Request1 path
patchserviceaccountsnamespacedT2RequestResponse4 paths
createserviceaccountsnamespacedT2RequestResponse3 paths
updatepods/statusnamespacedT2Request1 path
getnodes/logclusterT2Request1 path
deletemutatingwebhookconfigurationsclusterT2RequestResponse1 path
deletevalidatingwebhookconfigurationsclusterT2RequestResponse1 path
createcertificatesigningrequestsclusterT2RequestResponse1 path
updatecertificatesigningrequests/approvalclusterT2RequestResponse1 path
approvesignersclusterT2RequestResponse1 path
deletecustomresourcedefinitionsclusterT2Request1 path
createstorageclassesclusterT2Request1 path
getconfigmapsnamespacedT2Request
createnetworkpoliciesnamespacedT2RequestResponse1 path
deletenetworkpoliciesnamespacedT2RequestResponse1 path
getservices/proxynamespacedT2Request1 path
createtokenreviewsclusterT2Request
createsubjectaccessreviewsclusterT2Request
getnodesclusterT2Metadata1 path
listnodesclusterT2Metadata1 path
updatecertificatesigningrequests/statusclusterT2RequestResponse
signsignersclusterT2RequestResponse
createmutatingadmissionpolicybindingsclusterT2RequestResponse2 paths
createvalidatingadmissionpoliciesclusterT2RequestResponse1 path
createvalidatingadmissionpolicybindingsclusterT2RequestResponse1 path
createclustertrustbundlesclusterT2RequestResponse1 path
patchleasesnamespacedT2Request1 path
createpriorityclassesclusterT2Request2 paths
createruntimeclassesclusterT2Request1 path
patchnetworkpoliciesnamespacedT2RequestResponse1 path
createdeviceclassesclusterT2Request
createpoddisruptionbudgetsnamespacedT2Request1 path
updatevolumeattachments/statusclusterT2RequestResponse1 path
patchstorageclassesclusterT2Request1 path
deletedeploymentsnamespacedT2RequestResponse
deletestatefulsetsnamespacedT2RequestResponse
deletedaemonsetsnamespacedT2RequestResponse
deletejobsnamespacedT2RequestResponse
deletecronjobsnamespacedT2RequestResponse
deletereplicasetsnamespacedT2RequestResponse
deletereplicationcontrollersnamespacedT2RequestResponse
deletesecretsnamespacedT2RequestResponse
deleteconfigmapsnamespacedT2RequestResponse
updaterolesnamespacedT2RequestResponse1 path
createhorizontalpodautoscalersnamespacedT2Request1 path
createpods/evictionnamespacedT2Request1 path
updatereplicasets/scalenamespacedT2Request1 path
getcertificatesigningrequestsclusterT3Metadata1 path
createselfsubjectaccessreviewsclusterT3None
getpods/lognamespacedT3Metadata
getpodsnamespacedT3Metadata
listpodsnamespacedT3Metadata
listserviceaccountsnamespacedT3Metadata
listclusterrolesclusterT3Metadata
listclusterrolebindingsclusterT3Metadata
listnamespacesclusterT3Metadata
getservicesnamespacedT3Metadata
listeventsnamespacedT3None
getvolumeattachmentsclusterT3Metadata
patchvolumeattachmentsclusterT3RequestResponse
createselfsubjectrulesreviewsclusterT3Metadata
createselfsubjectreviewsclusterT3Metadata
getnonResourceURLs:/api,/apis,/openapi*,/versionclusterT3None
getnonResourceURLs:/healthz,/livez,/readyz,/versionclusterT3None
getnonResourceURLs:/metricsclusterT3Metadata
getnodes/metricsclusterT3Metadata
listendpointsclusterT3Metadata
listendpointslicesclusterT3Metadata